Correos Electrónicos de Phishing que se Hacen Pasar por Confirmaciones de Transferencia de Dinero
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están enviando correos electrónicos de phishing disfrazados como mensajes de confirmación de pago para entregar archivos XLS maliciosos. Estos archivos abusan de CVE-2017-0199 para recuperar un archivo HTA, que luego lanza un script de PowerShell ofuscado a través de WMI. En la etapa final, se descarga y ejecuta Remcos RAT a través de técnicas esteganográficas para habilitar el acceso remoto y el robo de datos.
Investigación
AhnLab Security Intelligence Center (ASEC) identificó una campaña que suplantaba a empleados de empresas coreanas. La investigación siguió toda la cadena de infección, comenzando con el señuelo XLS, pasando a la ejecución de HTA y la ofuscación de PowerShell a través de WMI, y terminando con el despliegue de Remcos RAT a través de cargas útiles ocultas con esteganografía.
Mitigación
Los usuarios deben verificar cuidadosamente los dominios de los remitentes e inspeccionar los enlaces y archivos adjuntos antes de abrirlos. Las organizaciones deben aplicar parches para problemas conocidos como CVE-2017-0199 y monitorear extensiones de archivos sospechosas o creación de procesos no autorizados basados en WMI. También se deben configurar controles de seguridad para bloquear ejecuciones no autorizadas de HTA o PowerShell lanzadas desde aplicaciones de Office.
Respuesta
Si se detecta esta actividad, aísle el host afectado inmediatamente para detener la comunicación de comando y control de Remcos RAT. Realice un análisis forense para determinar el alcance de cualquier robo de datos y revise los registros de correo electrónico para identificar posibles víctimas adicionales. Las credenciales también deben ser restablecidas para cualquier usuario involucrado en la interacción de phishing original.
Flujo de Ataque
Detecciones
Comportamiento de Evasión de Defensa MSHTA Sospeschoso LOLBAS mediante Detección de Comandos Asociados (vía creación_de_proceso)
Ver
Cadenas de Powershell Sospeschosas (vía powershell)
Ver
Llamar a Métodos .NET Sospechosos desde Powershell (vía powershell)
Ver
Descarga de Archivo Sospechosa IP Directa (vía proxy)
Ver
Posible Abuso de Dominio de Desarrollo de Cloudflare (vía dns)
Ver
Posible Servicio de DNS Dinámico Fue Contactado (vía dns)
Ver
Ejecución de Script de PowerShell Ofuscado [Windows Powershell]
Ver
Ejecución de PowerShell Ofuscado a través de Win32_Process.Create() Usando WMI [Creación de Procesos de Windows]
Ver
Ejecución de Simulación
Prerrequisito: El Chequeo previo de Telemetría y Línea de Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta que espera la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario intenta ejecutar un comando de PowerShell ofuscado para descargar una carga útil, utilizando WMI para ocultar la línea de ejecución. En lugar de ejecutar
powershell.exedirectamente desde un shell, el atacante utiliza un proveedor de WMI para llamar al métodoWin32_Process.Create(). Esto hace que el procesoWmiPrvSE.exeactúe como el padre, haciendo que la ejecución parezca una tarea legítima de gestión del sistema. La cadena de comandos está específicamente diseñada para incluir el nombre del método objetivo para asegurarnos de probar la capacidad de la regla para ver la llamada al método WMI en la telemetría. -
Script de Prueba de Regresión:
# Script de simulación para activar la detección de creación de procesos basada en WMI # Esto utiliza PowerShell para llamar al método WMI que busca la regla. $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'" $wmi = [wmiclass]"Win32_Process" Write-Host "[*] Intentando activar detección a través de Win32_Process.Create()..." # Llamando al método directamente a través de WMI $result = $wmi.Create($command, $null, $null) if ($result.ReturnValue -eq 0) { Write-Host "[+] Éxito: Proceso creado. Verifique SIEM para el Event ID 10 que contiene 'Win32_Process.Create()'." -ForegroundColor Green } else { Write-Host "[-] Fracaso: La llamada al método WMI falló. Valor de Retorno: $($result.ReturnValue)" -ForegroundColor Red } -
Comandos de Limpieza:
# Limpieza: Termine cualquier proceso de PowerShell sospechoso generado durante la prueba Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force Write-Host "[*] Limpieza completa."