Attacco BEC di Agent Tesla Distribuisce un Infostealer In-Memory
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Una campagna di Business Email Compromise (BEC) utilizza un sofisticato dropper JScript per distribuire il malware Agent Tesla v4. L’attacco si basa sull’offuscamento Unicode con emoji per eludere il rilevamento basato su firma e usa DonutLoader per eseguire un payload riflettente direttamente in memoria. Il suo obiettivo principale è rubare credenziali da browser web, client email e sistemi Windows.
Indagine
Gli analisti hanno ricostruito la catena d’attacco iniziando con un’esca e-mail contraffatta di Metropolitan Bank and Trust Company. L’indagine ha scoperto un flusso di esecuzione su più fasi che coinvolge JScript, shellcode DonutLoader e un payload .NET offuscato. L’analisi statica ha anche rivelato tecniche avanzate di anti-analisi, inclusa la rilevazione di macchine virtuali e controlli per DLL relative a sandbox.
Mitigazione
I difensori dovrebbero implementare AI comportamentale per le e-mail in entrata per identificare esche di phishing ingannevoli e fornire banner di avviso contestuali. Fortificare i sistemi contro l’esecuzione senza file e monitorare le comunicazioni su porte non standard può ridurre ulteriormente il rischio. Ruotare eventuali credenziali potenzialmente esposte su un sistema compromesso è essenziale dopo un presunto compromesso.
Risposta
Se viene rilevata attività dannosa, le organizzazioni dovrebbero isolare immediatamente gli host interessati e trattare qualsiasi comunicazione con l’infrastruttura C2 identificata come prova di compromesso. Le password dei browser, le credenziali email e le voci di Windows Vault dovrebbero essere ruotate tempestivamente. I team forensi dovrebbero anche indagare su segni di iniezione in memoria e persistenza attraverso chiavi di avvio del registro.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
LOLBAS WScript / CScript (via process_creation)
Esecuzione Sospetta da Profilo Utente Pubblico (via process_creation)
File Sospetti nel Profilo Utente Pubblico (via file_event)
Tentativi di Comunicazione di Dominio di Lookup IP Possibili (via dns)
Indicatori di Compromissione (HashSha256) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria
Indicatori di Compromissione (SourceIP) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria
Indicatori di Compromissione (Dominio) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria
Indicatori di Compromissione (URL) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria
Indicatori di Compromissione (DestinationIP) da rilevare: Anatomia di un Attacco Agent Tesla BEC: Dalla Casella di Posta a Infostealer in Memoria
Rilevazione degli Indicatori di Rete di Agent Tesla C2 e Anti-Analisi [Connessione di Rete Windows]
Esecuzione del Dropper JScript Offuscato tramite Windows Script Host [Creazione Processo Windows]
Esecuzione di Simulazione
Prerequisito: Il Controllo Prevolo di Telemetria e Baseline deve essere passato.
Motivazione: Questa sezione illustra l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirano a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa & Comandi di Attacco: L’avversario mira a distribuire un payload dannoso usando un dropper JScript. Per eludere il rilevamento semplice basato su nome file, utilizzano
cscript.exeper eseguire uno script. In questa simulazione specifica, l’attaccante passa un argomento della riga di comando che contiene la stringa ‘setup’ per imitare il modello di implementazione noto di Agent Tesla, con l’obiettivo di stabilire un punto d’appoggio nel sistema attraverso l’esecuzione automatizzata di script. -
Script di Test di Regressione:
# Simulazione dell'esecuzione di un dropper JScript tramite cscript.exe # usando la parola chiave 'setup' per attivare la specifica regola di rilevamento. $tempScript = "$env:TEMPmalicious_dropper.js" "WScript.Echo('Dropper Inizializzato');" | Out-File -FilePath $tempScript -Encoding ascii # Questo comando è progettato per attivare la regola: # Immagine: cscript.exe E CommandLine contiene 'setup' Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait Write-Host "Comando di simulazione eseguito. Controlla SIEM per Avviso." -
Comandi di Pulizia:
# Rimuovi lo script dannoso simulato. Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue