SOC Prime Bias: High

26 Aug 2026 06:38 UTC

Attacco BEC di Agent Tesla Distribuisce un Infostealer In-Memory

Author Photo
SOC Prime Team linkedin icon Segui
Attacco BEC di Agent Tesla Distribuisce un Infostealer In-Memory
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Una campagna di Business Email Compromise (BEC) utilizza un sofisticato dropper JScript per distribuire il malware Agent Tesla v4. L’attacco si basa sull’offuscamento Unicode con emoji per eludere il rilevamento basato su firma e usa DonutLoader per eseguire un payload riflettente direttamente in memoria. Il suo obiettivo principale è rubare credenziali da browser web, client email e sistemi Windows.

Indagine

Gli analisti hanno ricostruito la catena d’attacco iniziando con un’esca e-mail contraffatta di Metropolitan Bank and Trust Company. L’indagine ha scoperto un flusso di esecuzione su più fasi che coinvolge JScript, shellcode DonutLoader e un payload .NET offuscato. L’analisi statica ha anche rivelato tecniche avanzate di anti-analisi, inclusa la rilevazione di macchine virtuali e controlli per DLL relative a sandbox.

Mitigazione

I difensori dovrebbero implementare AI comportamentale per le e-mail in entrata per identificare esche di phishing ingannevoli e fornire banner di avviso contestuali. Fortificare i sistemi contro l’esecuzione senza file e monitorare le comunicazioni su porte non standard può ridurre ulteriormente il rischio. Ruotare eventuali credenziali potenzialmente esposte su un sistema compromesso è essenziale dopo un presunto compromesso.

Risposta

Se viene rilevata attività dannosa, le organizzazioni dovrebbero isolare immediatamente gli host interessati e trattare qualsiasi comunicazione con l’infrastruttura C2 identificata come prova di compromesso. Le password dei browser, le credenziali email e le voci di Windows Vault dovrebbero essere ruotate tempestivamente. I team forensi dovrebbero anche indagare su segni di iniezione in memoria e persistenza attraverso chiavi di avvio del registro.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

LOLBAS WScript / CScript (via process_creation)

Squadra SOC Prime
25 Ago 2026

Esecuzione Sospetta da Profilo Utente Pubblico (via process_creation)

Squadra SOC Prime
25 Ago 2026

File Sospetti nel Profilo Utente Pubblico (via file_event)

Squadra SOC Prime
25 Ago 2026

Tentativi di Comunicazione di Dominio di Lookup IP Possibili (via dns)

Squadra SOC Prime
25 Ago 2026

Indicatori di Compromissione (HashSha256) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria

Regole AI SOC Prime
25 Ago 2026

Indicatori di Compromissione (SourceIP) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria

Regole AI SOC Prime
25 Ago 2026

Indicatori di Compromissione (Dominio) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria

Regole AI SOC Prime
25 Ago 2026

Indicatori di Compromissione (URL) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria

Regole AI SOC Prime
25 Ago 2026

Indicatori di Compromissione (DestinationIP) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria

Regole AI SOC Prime
25 Ago 2026

Rilevazione degli Indicatori di Rete di Agent Tesla C2 e Anti-Analisi [Connessione di Rete Windows]

Regole AI SOC Prime
25 Ago 2026

Esecuzione del Dropper JScript Offuscato tramite Windows Script Host [Creazione Processo Windows]

Regole AI SOC Prime
25 Ago 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Prevolo di Telemetria e Baseline deve essere passato.

Motivazione: Questa sezione illustra l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirano a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa & Comandi di Attacco: L’avversario mira a distribuire un payload dannoso usando un dropper JScript. Per eludere il rilevamento semplice basato su nome file, utilizzano cscript.exe per eseguire uno script. In questa simulazione specifica, l’attaccante passa un argomento della riga di comando che contiene la stringa ‘setup’ per imitare il modello di implementazione noto di Agent Tesla, con l’obiettivo di stabilire un punto d’appoggio nel sistema attraverso l’esecuzione automatizzata di script.

  • Script di Test di Regressione:

    # Simulazione dell'esecuzione di un dropper JScript tramite cscript.exe 
    # usando la parola chiave 'setup' per attivare la specifica regola di rilevamento.
    
    $tempScript = "$env:TEMPmalicious_dropper.js"
    "WScript.Echo('Dropper Inizializzato');" | Out-File -FilePath $tempScript -Encoding ascii
    
    # Questo comando è progettato per attivare la regola: 
    # Immagine: cscript.exe E CommandLine contiene 'setup'
    Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait
    
    Write-Host "Comando di simulazione eseguito. Controlla SIEM per Avviso."
  • Comandi di Pulizia:

    # Rimuovi lo script dannoso simulato.
    Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue