SOC Prime Bias: High

26 Aug 2026 06:38 UTC

Ataque BEC do Agent Tesla entrega um Infostealer em Memória

Author Photo
SOC Prime Team linkedin icon Seguir
Ataque BEC do Agent Tesla entrega um Infostealer em Memória
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha de Comprometimento de E-mail Comercial (BEC) está usando um dropper JScript sofisticado para distribuir o malware Agent Tesla v4. O ataque se baseia em ofuscação por emoji Unicode para evadir detecção baseada em assinatura e usa o DonutLoader para executar uma carga reflexiva diretamente na memória. Seu objetivo principal é roubar credenciais de navegadores web, clientes de e-mail e sistemas Windows.

Investigação

Analistas reconstruíram a cadeia de ataque começando com uma isca de e-mail falsificada do Metropolitan Bank and Trust Company. A investigação descobriu um fluxo de execução em várias etapas envolvendo JScript, shellcode DonutLoader e uma carga .NET ofuscada. A análise estática também revelou técnicas avançadas de anti-análise, incluindo detecção de máquina virtual e verificações para DLLs relacionadas a sandbox.

Mitigação

Defensores devem implantar IA comportamental para e-mails de entrada para identificar iscas de phishing enganosas e fornecer banners de aviso com contexto. Fortalecer sistemas contra execução sem arquivo e monitorar comunicações em portas não padrão pode reduzir ainda mais o risco. Também é essencial rotacionar quaisquer credenciais potencialmente expostas em um sistema afetado após suspeita de comprometimento.

Resposta

Se atividade maliciosa for detectada, as organizações devem isolar imediatamente os hosts afetados e tratar qualquer comunicação com a infraestrutura C2 identificada como evidência de comprometimento. Senhas de navegador, credenciais de e-mail e entradas do Windows Vault devem ser rotacionadas prontamente. As equipes de forense também devem investigar sinais de injeção em memória e persistência por meio de chaves de inicialização do registro.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

LOLBAS WScript / CScript (via process_creation)

Equipe SOC Prime
25 de agosto de 2026

Execução Suspeita a partir do Perfil de Usuário Público (via process_creation)

Equipe SOC Prime
25 de agosto de 2026

Arquivos Suspeitos no Perfil de Usuário Público (via file_event)

Equipe SOC Prime
25 de agosto de 2026

Tentativa de Comunicação de Domínio de Consulta de IP Possível (via dns)

Equipe SOC Prime
25 de agosto de 2026

IOCs (HashSha256) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória

Regras de IA do SOC Prime
25 de agosto de 2026

IOCs (SourceIP) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória

Regras de IA do SOC Prime
25 de agosto de 2026

IOCs (Domain) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória

Regras de IA do SOC Prime
25 de agosto de 2026

IOCs (URL) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória

Regras de IA do SOC Prime
25 de agosto de 2026

IOCs (DestinationIP) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória

Regras de IA do SOC Prime
25 de agosto de 2026

Detecção de Indicadores de Rede C2 e Anti-Análise do Agent Tesla [Conexão de Rede do Windows]

Regras de IA do SOC Prime
25 de agosto de 2026

Execução de Dropper JScript Ofuscado via Host de Script do Windows [Criação de Processo do Windows]

Regras de IA do SOC Prime
25 de agosto de 2026

Execução de Simulação

Pré-requisito: A Verificação Pré-voo de Telemetria e Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque e Comandos: O adversário visa implantar uma carga maliciosa usando um dropper JScript. Para contornar a simples detecção baseada no nome do arquivo, eles utilizam cscript.exe para executar um script. Nesta simulação específica, o atacante passa um argumento de linha de comando que contém a string ‘setup’ para imitar o padrão conhecido de implantação do Agent Tesla, visando estabelecer uma base no sistema através de uma execução automatizada de script.

  • Script de Teste de Regressão:

    # Simulação de uma execução de dropper JScript via cscript.exe 
    # usando a palavra-chave 'setup' para acionar a regra de detecção específica.
    
    $tempScript = "$env:TEMPmalicious_dropper.js"
    "WScript.Echo('Dropper Inicializado');" | Out-File -FilePath $tempScript -Encoding ascii
    
    # Este comando é projetado para acionar a regra: 
    # Imagem: cscript.exe E CommandLine contém 'setup'
    Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait
    
    Write-Host "Comando de simulação executado. Verifique o SIEM para Alerta."
  • Comandos de Limpeza:

    # Remove o script malicioso simulado.
    Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue