Phishing-Betrugstrend: Gefälschte Projektvorschlags-E-Mails
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure verbreiten Phishing-E-Mails, die als dringende Projektvorschläge getarnt sind, um Malware zu liefern. Der Angriff verwendet ein komprimiertes Archiv, das JavaScript-Malware enthält, die dann verschleierte PowerShell-Befehle startet, um den SnakeKeylogger bereitzustellen. Dieser Informationsdieb sammelt Browserdaten, Systemdetails und Tastenanschläge und exfiltriert die gestohlenen Informationen dann über SMTP oder Telegram.
Untersuchung
Das AhnLab Security Intelligence Center (ASEC) analysierte die Phishing-Kampagne und stellte fest, dass JavaScript und PowerShell in den Anfangsstadien der Infektion eingesetzt wurden. Die Untersuchung bestätigte, dass die JavaScript-Datei verschlüsselte SnakeKeylogger-Daten als Argument an PowerShell übergibt, welche die Nutzlast entschlüsselt und direkt im Speicher ausführt, um eine Erkennung auf Datenträgerbasis zu vermeiden.
Minderung
Benutzer sollten Absenderdomains sorgfältig überprüfen und bei unerwünschten Anhängen oder verdächtigen Links vorsichtig sein. Organisationen sollten E-Mail-Filter einsetzen, um riskante Dateitypen wie .js, .vbs, und .exe. zu blockieren. Das Überwachen ungewöhnlicher PowerShell-Ausführungen und unerlaubten SMTP- oder Telegram-Datenverkehrs kann ebenfalls helfen, die Auswirkungen eines Kompromisses zu reduzieren.
Antwort
Wird diese Aktivität festgestellt, sollte der betroffene Host sofort vom Netzwerk isoliert werden, um eine weitere Datenexfiltration zu verhindern. Führen Sie eine Speicherforensik durch, um die injizierte SnakeKeylogger-Nutzlast zu identifizieren, und überprüfen Sie E-Mail-Protokolle, um festzustellen, ob andere Empfänger von derselben Phishing-Kampagne betroffen waren. Anmeldeinformationen für alle Konten, auf die vom kompromittierten Rechner aus zugegriffen wurde, sollten ebenfalls zurückgesetzt werden.
Angriffsablauf
Erkennungen
LOLBAS WScript / CScript (via Process_Creation)
Anzeigen
Erkennung der SnakeKeylogger-Datenexfiltration über SMTP oder Telegram [Windows-Netzwerkverbindung]
Anzeigen
Erkennung von SnakeKeylogger über JavaScript und PowerShell-Ausführung [Windows PowerShell]
Anzeigen
Ausführung der Simulation
Voraussetzung: Der Telemetrie- und Baseline-Pre-Flight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Narrative MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffs-Narrativ & Befehle: Der Angreifer zielt darauf ab, eine Payload im Stil des SnakeKeylogger bereitzustellen. Um eine einfache dateibasierte Erkennung zu umgehen, verwendet der Angreifer einen JavaScript-basierten Zustellungsmechanismus, der einen PowerShell-Prozess erzeugt. Dieser Prozess erhält eine kodierte Nutzlast, die darauf ausgelegt ist, ihre Kernlogik im Speicher zu entschlüsseln. Das Skript verwendet
Invoke-Expression, um den dekodierten Befehl auszuführen und ruft eine spezifische.decryptdata()Methode auf, um die verschlüsselte Nutzlast zu verarbeiten, wodurch das im Signature der Erkennungsregel beschriebene Verhalten simuliert wird. -
Regressions-Testskript:
# Simulation des SnakeKeylogger-PowerShell-Verhaltens # Dieses Skript soll die Erkennungsregel über Event-ID 4104 auslösen. $payload = "REPLACE_WITH_ENCODED_DATA" # Simulierte Nutzlast $decryptionMethod = ".decryptdata(" # Der folgende Block enthält die exakten Strings, nach denen die Regel sucht $maliciousScript = @" function Base64Decode(`$data) { return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data)) } function Invoke-Malware { param(`$input) `$decrypted = `$input.$decryptionMethod('some_key') Invoke-Expression `$decrypted } Invoke-Malware -input `$payload "@ # Führen Sie den Skriptblock aus, damit er in 4104-Protokollen erscheint powershell.exe -Command $maliciousScript -
Cleanup-Befehle:
# Durch das Simulationsskript wurden keine Dateien auf dem Datenträger erstellt. # Falls temporäre Dateien verwendet wurden, sollten diese hier gelöscht werden. Write-Host "Simulation abgeschlossen. Keine Persistenz etabliert."