SOC Prime Bias: High

11 Sep 2026 21:50 UTC

Les Leurres d’Offres d’Emploi Cachent Deux Chaînes d’Attaque Sophistiquées Multi-Étapes

Author Photo
SOC Prime Team linkedin icon Suivre
Les Leurres d’Offres d’Emploi Cachent Deux Chaînes d’Attaque Sophistiquées Multi-Étapes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Deux chaînes d’attaque multi-étapes distinctes utilisent l’ingénierie sociale sur le thème de l’emploi pour diffuser des logiciels malveillants. La Campagne 1 s’appuie sur une archive ZIP pour déployer PureRAT via un chargeur basé sur Python qui utilise le chargement latéral de DLL et plusieurs mécanismes de persistance. La Campagne 2 livre un fichier LNK qui lance mshta.exe, qui récupère et exécute un implant personnalisé en mémoire.

Enquête

L’enquête a relié la Campagne 1 à un groupe criminel à nexus vietnamien avec un chevauchement d’infrastructure lié à une opération connue de PXA Stealer. La Campagne 2 semblait être une campagne sur mesure sans chevauchement public identifié. Les deux chaînes d’attaque utilisent des techniques d’évasion avancées, y compris le patching AMSI et ETW ainsi que le chargement de code réfléchi.

Atténuation

Les défenseurs devraient surveiller les binaires Microsoft signés chargeant des DLL non signées à partir de répertoires écrits par l’utilisateur et détecter mshta.exe l’exécution impliquant des URL distantes. Le filtrage sortant pour les ports élevés non standard et l’audit de la création de tâches planifiées basées sur COM peuvent aider à perturber ces chaînes d’infection. Le renforcement de la surveillance de l’intégrité de la mémoire est également important.

Réponse

Si une activité malveillante est détectée, la remédiation devrait tenir compte de multiples mécanismes de persistance, y compris les abonnements WMI et le détournement de COM. Supprimer un seul fichier ou une tâche planifiée peut ne pas éliminer complètement la Campagne 1 en raison de son comportement auto-réparateur. Les intervenants devraient enquêter sur les répertoires de mise en scène et retirer de manière exhaustive tous les artefacts de persistance identifiés.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Exécution de Python à partir de dossiers suspects (via cmdline)

Équipe SOC Prime
11 Sep 2026

Nom de fichier court (via cmdline)

Équipe SOC Prime
11 Sep 2026

Comportement d’évasion de défense LOLBAS MSHTA suspect par détection de commandes associées (via process_creation)

Équipe SOC Prime
11 Sep 2026

Utilisation suspecte de CURL (via cmdline)

Équipe SOC Prime
11 Sep 2026

Command and Control suspect par requête DNS de domaine de premier niveau inhabituel (TLD) (via dns)

Équipe SOC Prime
11 Sep 2026

IoC (HashSha256) pour détecter : Votre demande a été reçue : à l’intérieur de deux chaînes d’attaque multi-étapes se cachant derrière des offres d’emploi

Règles AI SOC Prime
11 Sep 2026

IoC (SourceIP) pour détecter : Votre demande a été reçue : à l’intérieur de deux chaînes d’attaque multi-étapes se cachant derrière des offres d’emploi

Règles AI SOC Prime
11 Sep 2026

IoC (DestinationIP) pour détecter : Votre demande a été reçue : à l’intérieur de deux chaînes d’attaque multi-étapes se cachant derrière des offres d’emploi

Règles AI SOC Prime
11 Sep 2026

Détection de chargement latéral de DLL via des binaires légitimes renommés [Chargement d’image Windows]

Règles AI SOC Prime
11 Sep 2026

Détection de sessions TLS inhabituelles et de certificats auto-signés pour des communications C2 potentielles [Connexion réseau Windows]

Règles AI SOC Prime
11 Sep 2026

Fichiers cachés et suppression de Zone.Identifier [Événement de fichier Windows]

Règles AI SOC Prime
11 Sep 2026

Détection de l’exécution de binaires malveillants depuis les répertoires utilisateurs [Création de processus Windows]

Règles AI SOC Prime
11 Sep 2026

Exécution de simulation

  • Narratif de l’attaque & amp; Commandes : Un adversaire a obtenu un accès initial et souhaite exécuter une charge utile malveillante tout en se faisant passer pour une application de productivité courante pour éviter les soupçons. L’attaquant copie le mshta.exe légitime de System32 dans un dossier local et le renomme en WinWord.exe. Ils placent ensuite une DLL malveillante dans le même dossier. Lorsque WinWord.exe (le MSHTA renommé) est exécuté, la télémétrie de chargement d’image du système enregistrera un processus où le Image nom de fichier est WinWord.exe mais le NomFichierOriginal les métadonnées restent mshta.exe. Cette incohérence est le déclencheur spécifique de la règle de détection.

  • Script de test de régression :

    # Simulation de chargement latéral de DLL via renaming
    $workDir = "$env:TEMPSimulation_SideLoad"
    New-Item -ItemType Directory -Force -Path $workDir
    Set-Location $workDir
    
    # 1. Copier le binaire légitime
    Copy-Item "C:WindowsSystem32mshta.exe" -Destination "WinWord.exe"
    
    # 2. Créer une DLL dummy/bénigne pour s'assurer que le processus peut réellement 'charger' quelque chose
    # (Note : Dans une véritable attaque, ce serait la DLL malveillante.
    # Pour déclencher la télémétrie, il suffit que le binaire renommé s'exécute.)
    
    # 3. Exécuter le binaire renommé
    # Cela déclenchera l'événement Sysmon ID 7 pour le chargement d'image du fichier renommé
    Write-Host "[*] Exécution du binaire renommé pour déclencher la détection..."
    Start-Process ".WinWord.exe" -ArgumentList "javascript:alert('Déclenchement de l'attaque');close();" -Wait
    
    Write-Host "[+] Simulation terminée. Vérifiez le SIEM pour la discordance de chargement d'image."
  • Commandes de nettoyage :

    # Nettoyer les fichiers de simulation
    $workDir = "$env:TEMPSimulation_SideLoad"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Nettoyage réussi."
    } else {
        Write-Host "[-] Échec du nettoyage : Répertoire introuvable."
    }