SOC Prime Bias: High

26 Aug 2026 06:38 UTC

Attaque BEC d’Agent Tesla livrant un voleur d’informations en mémoire

Author Photo
SOC Prime Team linkedin icon Suivre
Attaque BEC d’Agent Tesla livrant un voleur d’informations en mémoire
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une campagne de compromission des emails professionnels (BEC) utilise un dropper JScript sophistiqué pour distribuer le malware Agent Tesla v4. L’attaque repose sur l’obfuscation d’emoji Unicode pour éviter la détection basée sur les signatures et utilise DonutLoader pour exécuter une charge utile réflexive directement en mémoire. Son objectif principal est de voler des identifiants de navigateurs web, de clients email et de systèmes Windows.

Enquête

Les analystes ont reconstitué la chaîne d’attaque en commençant par un leurre email usurpé de la Metropolitan Bank and Trust Company. L’enquête a révélé un flux d’exécution en plusieurs étapes impliquant JScript, le shellcode DonutLoader et une charge utile .NET obfusquée. L’analyse statique a également révélé des techniques anti-analyse avancées, y compris la détection de machines virtuelles et des vérifications pour les DLL liées aux bacs à sable.

Atténuation

Les défenseurs devraient déployer une intelligence artificielle comportementale pour les emails entrants afin d’identifier les leurres de phishing trompeurs et fournir des bannières d’avertissement contextuelles. Durcir les systèmes contre l’exécution sans fichier et surveiller les communications sur des ports non standard peut également réduire les risques. Changer toute donnée de connexion potentiellement exposée sur un système affecté est également essentiel après une compromission suspectée.

Réponse

Si une activité malveillante est détectée, les organisations devraient isoler immédiatement les hôtes affectés et traiter toute communication avec l’infrastructure C2 identifiée comme preuve de compromission. Les mots de passe des navigateurs, les identifiants de messagerie et les entrées de Windows Vault devraient être modifiés rapidement. Les équipes de forensique devraient également enquêter sur les signes d’injection en mémoire et de persistance via les clés de démarrage du registre.

Flux d’Attaque

Nous mettons encore à jour cette partie.

Détections

LOLBAS WScript / CScript (via creation_de_processus)

Équipe SOC Prime
25 août 2026

Exécution suspecte depuis le profil utilisateur public (via creation_de_processus)

Équipe SOC Prime
25 août 2026

Fichiers suspects dans le profil utilisateur public (via événement_fichier)

Équipe SOC Prime
25 août 2026

Tentatives de communications de domaine de recherche IP possible (via dns)

Équipe SOC Prime
25 août 2026

IOC (HashSha256) pour détecter : Anatomie d’une attaque BEC Agent Tesla : De la boîte de réception à l’infostealer en mémoire

Règles AI SOC Prime
25 août 2026

IOC (SourceIP) pour détecter : Anatomie d’une attaque BEC Agent Tesla : De la boîte de réception à l’infostealer en mémoire

Règles AI SOC Prime
25 août 2026

IOC (Domaine) pour détecter : Anatomie d’une attaque BEC Agent Tesla : De la boîte de réception à l’infostealer en mémoire

Règles AI SOC Prime
25 août 2026

IOC (URL) pour détecter : Anatomie d’une attaque BEC Agent Tesla : De la boîte de réception à l’infostealer en mémoire

Règles AI SOC Prime
25 août 2026

IOC (DestinationIP) pour détecter : Anatomie d’une attaque BEC Agent Tesla : De la boîte de réception à l’infostealer en mémoire

Règles AI SOC Prime
25 août 2026

Détection des indicateurs de réseau C2 et anti-analyse Agent Tesla [Connexion réseau Windows]

Règles AI SOC Prime
25 août 2026

Exécution d’un dropper JScript obfusqué via Windows Script Host [Création de processus Windows]

Règles AI SOC Prime
25 août 2026

Exécution de Simulation

Prérequis : La vérification préalable de télémétrie et de ligne de base doit être passée.

Rationnel : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Récit d’attaque & Commandes: L’adversaire vise à déployer une charge utile malveillante en utilisant un dropper JScript. Pour éviter une détection simple basée sur le nom de fichier, il utilise cscript.exe pour exécuter un script. Dans cette simulation spécifique, l’attaquant passe un argument en ligne de commande contenant la chaîne ‘setup’ pour imiter le modèle de déploiement connu d’Agent Tesla, visant à établir une emprise sur le système via une exécution de script automatisée.

  • Script de Test de Régression :

    # Simulation d'une exécution de dropper JScript via cscript.exe 
    # utilisant le mot-clé 'setup' pour déclencher la règle de détection spécifique.
    
    $tempScript = "$env:TEMPmalicious_dropper.js"
    "WScript.Echo('Dropper Initialisé');" | Out-File -FilePath $tempScript -Encoding ascii
    
    # Cette commande est conçue pour déclencher la règle : 
    # Image: cscript.exe ET CommandLine contient 'setup'
    Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait
    
    Write-Host "Commande de simulation exécutée. Vérifiez SIEM pour Alerte."
  • Commandes de Nettoyage:

    # Supprimer le script malveillant simulé.
    Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue