SOC Prime Bias: High

26 Aug 2026 06:38 UTC

Agent Tesla BEC-Angriff liefert einen In-Memory-Infostealer

Author Photo
SOC Prime Team linkedin icon Folgen
Agent Tesla BEC-Angriff liefert einen In-Memory-Infostealer
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine Business Email Compromise (BEC) Kampagne verwendet einen ausgeklügelten JScript-Dropper, um die Malware Agent Tesla v4 zu verteilen. Der Angriff basiert auf Unicode-Emoji-Verschleierung, um der signaturbasierten Erkennung zu entgehen, und nutzt DonutLoader, um eine reflektive Nutzlast direkt im Speicher auszuführen. Das Hauptziel ist das Stehlen von Anmeldedaten aus Webbrowsern, E-Mail-Clients und Windows-Systemen.

Untersuchung

Analysten rekonstruierten die Angriffskette, die mit einer gefälschten E-Mail von Metropolitan Bank and Trust Company beginnt. Die Untersuchung deckte einen mehrstufigen Ausführungsablauf auf, der JScript, DonutLoader-Shellcode und eine verschleierte .NET-Nutzlast umfasst. Die statische Analyse zeigte auch fortgeschrittene Anti-Analyse-Techniken, darunter Erkennung virtueller Maschinen und Prüfungen von sandbox-bezogenen DLLs.

Minderung

Verteidiger sollten verhaltensorientierte KI für eingehende E-Mails einsetzen, um täuschende Phishing-Köder zu identifizieren und kontextbezogene Warnbanner bereitzustellen. Das Härten von Systemen gegen dateilose Ausführung und das Überwachen von Kommunikation über nicht-standardisierte Ports kann das Risiko weiter verringern. Auch das Rotieren von möglicherweise kompromittierten Anmeldedaten auf einem betroffenen System ist nach einem vermuteten Kompromittieren unerlässlich.

Reaktion

Wenn bösartige Aktivitäten festgestellt werden, sollten Organisationen betroffene Hosts sofort isolieren und jede Kommunikation mit identifizierter C2-Infrastruktur als Beweis für einen Kompromiss behandeln. Browser-Passwörter, E-Mail-Anmeldedaten und Windows-Vault-Einträge sollten umgehend geändert werden. Forensische Teams sollten auch nach Anzeichen für Speicher-Injektion und Persistenz durch Registrierungs-Startschlüssel suchen.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

LOLBAS WScript / CScript (via Prozesserschaffung)

SOC Prime Team
25. Aug 2026

Verdächtige Ausführung aus öffentlichem Benutzerprofil (via Prozesserschaffung)

SOC Prime Team
25. Aug 2026

Verdächtige Dateien im öffentlichen Benutzerprofil (via Dateievent)

SOC Prime Team
25. Aug 2026

Möglicher Versuch der IP-Abfrage über Domain-Kommunikation (via DNS)

SOC Prime Team
25. Aug 2026

IOCs (HashSha256) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer

SOC Prime KI-Regeln
25. Aug 2026

IOCs (SourceIP) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer

SOC Prime KI-Regeln
25. Aug 2026

IOCs (Domain) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer

SOC Prime KI-Regeln
25. Aug 2026

IOCs (URL) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer

SOC Prime KI-Regeln
25. Aug 2026

IOCs (DestinationIP) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer

SOC Prime KI-Regeln
25. Aug 2026

Erkennung von Agent Tesla C2- und Anti-Analyse-Netzwerk-Indikatoren [Windows Netzwerkverbindung]

SOC Prime KI-Regeln
25. Aug 2026

Ausführung eines obfuskierten JScript-Droppers via Windows Script Host [Windows Prozesserschaffung]

SOC Prime KI-Regeln
25. Aug 2026

Simulation Ausführung

Voraussetzung: Der Telemetrie- & Grundlinien-Preflight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffsprofil & Befehle: Der Gegner will eine bösartige Nutzlast mit einem JScript-Dropper einsetzen. Um einfache Dateinamenerkennungen zu umgehen, nutzen sie cscript.exe um ein Skript auszuführen. In dieser spezifischen Simulation übergibt der Angreifer ein Kommandozeilenargument, das die Zeichenfolge ’setup‘ enthält, um das bekannte Agent Tesla-Entscheidungsmuster zu imitieren und auf dem System über eine automatisierte Skriptausführung einen Fuß zu fassen.

  • Regressionstest-Skript:

    # Simulation einer JScript-Dropper-Ausführung über cscript.exe 
    # unter Verwendung des 'setup'-Schlüsselworts, um die spezifische Erkennungsregel auszulösen.
    
    $tempScript = "$env:TEMPmalicious_dropper.js"
    "WScript.Echo('Dropper Initialized');" | Out-File -FilePath $tempScript -Encoding ascii
    
    # Dieser Befehl ist dazu gedacht, die Regel auszulösen: 
    # Image: cscript.exe UND Kommandozeile enthält 'setup'
    Start-Prozess "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait
    
    Write-Host "Skript wird ausgeführt. Überprüfen Sie das SIEM auf Alarm."
  • Säuberungsbefehle:

    # Entfernen des simulierten bösartigen Skripts.
    Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue