SOC Prime Bias: Hoch

14 Jul 2026 15:30 UTC

Phishing-Betrugstrend: Gefälschte Projektvorschlags-E-Mails

Author Photo
SOC Prime Team linkedin icon Folgen
Phishing-Betrugstrend: Gefälschte Projektvorschlags-E-Mails
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure verbreiten Phishing-E-Mails, die als dringende Projektvorschläge getarnt sind, um Malware zu liefern. Der Angriff verwendet ein komprimiertes Archiv, das JavaScript-Malware enthält, die dann verschleierte PowerShell-Befehle startet, um den SnakeKeylogger bereitzustellen. Dieser Informationsdieb sammelt Browserdaten, Systemdetails und Tastenanschläge und exfiltriert die gestohlenen Informationen dann über SMTP oder Telegram.

Untersuchung

Das AhnLab Security Intelligence Center (ASEC) analysierte die Phishing-Kampagne und stellte fest, dass JavaScript und PowerShell in den Anfangsstadien der Infektion eingesetzt wurden. Die Untersuchung bestätigte, dass die JavaScript-Datei verschlüsselte SnakeKeylogger-Daten als Argument an PowerShell übergibt, welche die Nutzlast entschlüsselt und direkt im Speicher ausführt, um eine Erkennung auf Datenträgerbasis zu vermeiden.

Minderung

Benutzer sollten Absenderdomains sorgfältig überprüfen und bei unerwünschten Anhängen oder verdächtigen Links vorsichtig sein. Organisationen sollten E-Mail-Filter einsetzen, um riskante Dateitypen wie .js, .vbs, und .exe. zu blockieren. Das Überwachen ungewöhnlicher PowerShell-Ausführungen und unerlaubten SMTP- oder Telegram-Datenverkehrs kann ebenfalls helfen, die Auswirkungen eines Kompromisses zu reduzieren.

Antwort

Wird diese Aktivität festgestellt, sollte der betroffene Host sofort vom Netzwerk isoliert werden, um eine weitere Datenexfiltration zu verhindern. Führen Sie eine Speicherforensik durch, um die injizierte SnakeKeylogger-Nutzlast zu identifizieren, und überprüfen Sie E-Mail-Protokolle, um festzustellen, ob andere Empfänger von derselben Phishing-Kampagne betroffen waren. Anmeldeinformationen für alle Konten, auf die vom kompromittierten Rechner aus zugegriffen wurde, sollten ebenfalls zurückgesetzt werden.

Angriffsablauf

Ausführung der Simulation

Voraussetzung: Der Telemetrie- und Baseline-Pre-Flight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Narrative MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffs-Narrativ & Befehle: Der Angreifer zielt darauf ab, eine Payload im Stil des SnakeKeylogger bereitzustellen. Um eine einfache dateibasierte Erkennung zu umgehen, verwendet der Angreifer einen JavaScript-basierten Zustellungsmechanismus, der einen PowerShell-Prozess erzeugt. Dieser Prozess erhält eine kodierte Nutzlast, die darauf ausgelegt ist, ihre Kernlogik im Speicher zu entschlüsseln. Das Skript verwendet Invoke-Expression , um den dekodierten Befehl auszuführen und ruft eine spezifische .decryptdata() Methode auf, um die verschlüsselte Nutzlast zu verarbeiten, wodurch das im Signature der Erkennungsregel beschriebene Verhalten simuliert wird.

  • Regressions-Testskript:

    # Simulation des SnakeKeylogger-PowerShell-Verhaltens
    # Dieses Skript soll die Erkennungsregel über Event-ID 4104 auslösen.
    
    $payload = "REPLACE_WITH_ENCODED_DATA" # Simulierte Nutzlast
    $decryptionMethod = ".decryptdata("
    
    # Der folgende Block enthält die exakten Strings, nach denen die Regel sucht
    $maliciousScript = @"
    function Base64Decode(`$data) {
        return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data))
    }
    
    function Invoke-Malware {
        param(`$input)
        `$decrypted = `$input.$decryptionMethod('some_key')
        Invoke-Expression `$decrypted
    }
    
    Invoke-Malware -input `$payload
    "@
    
    # Führen Sie den Skriptblock aus, damit er in 4104-Protokollen erscheint
    powershell.exe -Command $maliciousScript
  • Cleanup-Befehle:

    # Durch das Simulationsskript wurden keine Dateien auf dem Datenträger erstellt.
    # Falls temporäre Dateien verwendet wurden, sollten diese hier gelöscht werden.
    Write-Host "Simulation abgeschlossen. Keine Persistenz etabliert."