Tendencia de Estafas de Phishing: Correos Electrónicos con Propuestas de Proyecto Falsas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están distribuyendo correos electrónicos de phishing disfrazados como propuestas de proyectos urgentes para entregar malware. El ataque utiliza un archivo comprimido que contiene malware en JavaScript, que luego lanza comandos de PowerShell ofuscados para desplegar SnakeKeylogger. Este infostealer recopila datos del navegador, detalles del sistema y pulsaciones de teclas, luego exfiltra la información robada a través de SMTP o Telegram.
Investigación
El Centro de Inteligencia de Seguridad de AhnLab (ASEC) analizó la campaña de phishing y descubrió que se utilizaron JavaScript y PowerShell durante las etapas iniciales de infección. La investigación confirmó que el archivo JavaScript pasa datos de SnakeKeylogger cifrados como un argumento a PowerShell, que descifra y ejecuta la carga útil directamente en la memoria para evitar la detección basada en disco.
Mitigación
Los usuarios deben verificar cuidadosamente los dominios de los remitentes y mantenerse cautelosos con los archivos adjuntos no solicitados o enlaces sospechosos. Las organizaciones deben implementar filtrado de correo electrónico para bloquear tipos de archivos riesgosos como .js, .vbs, y .exe. Monitorear la ejecución inusual de PowerShell y el tráfico no autorizado de SMTP o Telegram también puede ayudar a reducir el impacto del compromiso.
Respuesta
Si se detecta esta actividad, aísle inmediatamente el host afectado de la red para prevenir una mayor exfiltración de datos. Realice análisis forenses de memoria para identificar la carga útil de SnakeKeylogger inyectada y revise los registros de correo electrónico para determinar si otros destinatarios fueron objetivo de la misma campaña de phishing. Las credenciales de cualquier cuenta accedida desde la máquina comprometida también deben ser restablecidas.
Flujo de Ataque
Ejecución de Simulación
Requisito previo: El chequeo previo de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar exactamente la telemetría que se espera por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario apunta a desplegar una carga útil estilo SnakeKeylogger. Para evadir la detección simple basada en archivos, el atacante utiliza un mecanismo de entrega basado en JavaScript que lanza un proceso PowerShell. Este proceso recibe una carga útil codificada diseñada para descifrar su lógica central en la memoria. El script usa
Invoke-Expressionpara ejecutar el comando decodificado y llama a un.decryptdata()método específico para manejar la carga útil cifrada, simulando el comportamiento exacto descrito en la firma de la regla de detección. -
Script de Prueba de Regresión:
# Simulación del comportamiento de PowerShell de SnakeKeylogger # Este script está diseñado para activar la regla de detección mediante el Evento ID 4104. $payload = "REPLACE_WITH_ENCODED_DATA" # Carga útil simulada $decryptionMethod = ".decryptdata(" # El siguiente bloque contiene exactamente las cadenas que la regla está buscando $maliciousScript = @" function Base64Decode(`$data) { return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data)) } function Invoke-Malware { param(`$input) `$decrypted = `$input.$decryptionMethod('some_key') Invoke-Expression `$decrypted } Invoke-Malware -input `$payload "@ # Ejecute el bloque de script para asegurarse de que aparece en los registros 4104 powershell.exe -Command $maliciousScript -
Comandos de Limpieza:
# No se crearon archivos en disco por el script de simulación. # Si se usaron archivos temporales, deben eliminarse aquí. Write-Host "Limpieza de simulación completa. No se estableció persistencia."