Detrás del Reembolso: Del Phishing GST al Remcos RAT a Través de una Cadena de Infección de .NET de Varias Etapas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una sofisticada campaña de phishing dirigida a los contribuyentes indios utiliza cebos temáticos del GST para lanzar una cadena de infección de malware en múltiples etapas basada en .NET. El ataque comienza con un archivo malicioso y pasa por varios cargadores en memoria antes de desplegar finalmente Remcos RAT. La operación también confía en técnicas avanzadas de evasión, incluyendo ocultación de cargas útiles basadas en mapas de bits y ejecución sin archivos.
Investigación
La investigación reveló una cadena de ejecución en múltiples etapas comenzando con un binario .NET que contiene un mapa de bits codificado. Ese cargador extrae un DLL de segunda etapa, Windows Health Optimizer Plus.dll, que luego llama a un cargador de tercera etapa, perfgurd.dll, para ejecutar completamente en la memoria la carga útil final de Remcos RAT. El análisis de infraestructura también identificó el uso de servicios DNS dinámicos y proveedores de alojamiento rotativos.
Mitigación
Las organizaciones deben implementar un filtrado de correos electrónicos robusto para detectar dominios gubernamentales falsificados y archivos adjuntos de archivos maliciosos. También se necesita una mejor visibilidad del endpoint para identificar la carga de ensamblajes .NET sospechosos, como Assembly.Load, y procesos secundarios inusuales generados por cmstp.exe. Restringir la ejecución de PowerShell y monitorear las claves de ejecución del registro puede ayudar aún más a bloquear la persistencia.
Respuesta
Si se detecta esta actividad, los hosts afectados deben ser aislados inmediatamente para detener la comunicación de comando y control. Los investigadores deben realizar análisis forenses de memoria para identificar artefactos sin archivos y evaluar el alcance del robo de credenciales. Los registros de la red también deben revisarse para conexiones a los dominios DNS dinámicos identificados y para posibles signos de movimiento lateral.
Flujo de Ataque
Detecciones
Posibles Indicadores de Ofuscación de Powershell (vía powershell)
Ver
Posibles Puntos de Persistencia [ASEPs – Software/NTUSER Hive] (vía evento_registry)
Ver
IOCs (HashMd5) para detectar: Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
Ver
IOCs (SourceIP) para detectar: Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
Ver
IOCs (DestinationIP) para detectar: Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
Ver
Creación de Script PowerShell para Ejecución y Persistencia de Malware [Windows Powershell]
Ver
Abuso de cmstp.exe y Persistencia a través de AppData con RVKLmPcYcNO.exe [Creación de Proceso de Windows]
Ver
Ejecución de Simulación
Prerequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.
-
Narrativa de Ataque y Comandos: El adversario tiene como objetivo establecer persistencia y ejecutar código utilizando herramientas de sistema legítimas para evadir la detección. Primero, el atacante utiliza
cmstp.exepara instalar un perfil de conexión que ejecuta una carga útil maliciosa (simulada aquí llamando acalc.exeviacmstp). En segundo lugar, el atacante deja caer un binario malicioso llamadoRVKLmPcYcNO.exeen el directorioC:UsersadminAppDataRoamingpara simular un mecanismo de entrega/persistencia de carga útil utilizado en infecciones recientes de RAT. -
Script de Prueba de Regresión:
# 1. Simula el Abuso de cmstp.exe # Nota: En un ataque real, esto involucraría un archivo .INF. # Aquí activamos directamente la creación del proceso de cmstp.exe. Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue # 2. Simula Persistencia a través de AppData con el nombre de archivo malicioso específico $targetDir = "C:UsersadminAppDataRoaming" $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe" # Crea un archivo ficticio para representar el malware New-Item -Path $maliciousFile -ItemType File -Force | Out-Null # Ejecuta el "malware" para activar la segunda parte de la regla de detección Start-Process $maliciousFile -ErrorAction SilentlyContinue -
Comandos de Limpieza:
# Limpia los archivos maliciosos simulados Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue