SOC Prime Bias: Alta

22 Jul 2026 07:24 UTC

Dietro il Rimborso: Dal Phishing GST a Remcos RAT Attraverso una Catena di Infezione Multi-fase .NET

Author Photo
SOC Prime Team linkedin icon Segui
Dietro il Rimborso: Dal Phishing GST a Remcos RAT Attraverso una Catena di Infezione Multi-fase .NET
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Una campagna di phishing sofisticata che prende di mira i contribuenti indiani utilizza esche a tema GST per lanciare una catena di infezione malware multi-stadio .NET. L’attacco inizia con un archivio malevolo e passa attraverso diversi caricamenti in memoria prima di distribuire infine Remcos RAT. L’operazione si basa anche su tecniche avanzate di elusione, inclusi nascondigli di payload basati su bitmap ed esecuzione senza file.

Indagine

L’indagine ha rivelato una catena di esecuzione multi-stadio che inizia con un binario .NET che contiene un bitmap codificato. Quel caricatore estrae una DLL di secondo stadio, Windows Health Optimizer Plus.dll, che poi chiama un caricatore di terzo stadio, perfgurd.dll, per eseguire l’intero payload finale di Remcos RAT interamente in memoria. L’analisi dell’infrastruttura ha anche identificato l’uso dei servizi DNS dinamici e dei provider di hosting rotanti.

Mitigazione

Le organizzazioni dovrebbero implementare un forte filtraggio delle email per rilevare domini governativi falsificati e allegati di archivio malevoli. È necessaria anche una miglior visibilità degli endpoint per identificare il caricamento sospetto degli assembly .NET, come Assembly.Load, e processi figli insoliti generati da cmstp.exe. Limitare l’esecuzione di PowerShell e monitorare le chiavi Run del registro può aiutare ulteriormente a bloccare la persistenza.

Risposta

Se questa attività è rilevata, gli host interessati dovrebbero essere isolati immediatamente per interrompere ulteriori comunicazioni di comando e controllo. Gli investigatori dovrebbero condurre analisi della memoria per identificare artefatti senza file e valutare l’entità del furto di credenziali. I log di rete dovrebbero essere esaminati per connessioni ai domini DNS dinamici identificati e per possibili segni di movimento laterale.

Flusso di Attacco

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere passato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirano a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnosi.

  • Narrare e Comandi dell’Attacco: L’avversario mira a stabilire la persistenza ed eseguire codice utilizzando strumenti di sistema legittimi per eludere il rilevamento. Prima, l’attaccante utilizza cmstp.exe per installare un profilo di connessione che esegue un payload malevolo (simulato qui chiamando calc.exe via cmstp). Secondo, l’attaccante lascia cadere un binario malevolo chiamato RVKLmPcYcNO.exe nella C:UsersadminAppDataRoaming directory per simulare un meccanismo di consegna/persistenza di payload utilizzato nelle recenti infezioni da RAT.

  • Script di Test di Regressione:

    # 1. Simulare l'Abuso di cmstp.exe
    # Nota: In un attacco reale, ciò comporterebbe un file .INF. 
    # Qui attiviamo direttamente la creazione del processo di cmstp.exe.
    Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue
    
    # 2. Simulare la Persistenza via AppData con il nome di file malevolo specifico
    $targetDir = "C:UsersadminAppDataRoaming"
    $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe"
    
    # Creare un file dummy per rappresentare il malware
    New-Item -Path $maliciousFile -ItemType File -Force | Out-Null
    
    # Eseguire il "malware" per attivare la seconda parte della regola di rilevamento
    Start-Process $maliciousFile -ErrorAction SilentlyContinue
  • Comandi di Pulizia:

    # Pulire i file malevoli simulati
    Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue