SOC Prime Bias: High

01 Sep 2026 16:29 UTC

Infezione da malware Guildma (Astaroth) da email in portoghese brasiliano

Author Photo
SOC Prime Team linkedin icon Segui
Infezione da malware Guildma (Astaroth) da email in portoghese brasiliano
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un host Windows è stato infettato dal malware Guildma (Astaroth) tramite un’email malevola in portoghese brasiliano contenente un link georeferenziato. L’attacco distribuisce un archivio ZIP con un collegamento di Windows che scarica contenuti in un flusso di dati alternativo all’interno della directory Temp prima di installare un payload basato su AutoIt. Il malware quindi stabilisce la persistenza sul sistema compromesso.

Indagine

L’indagine ha riprodotto l’infezione in un laboratorio utilizzando un link georeferenziato configurato per distribuire malware solo quando venivano rilevate impostazioni linguistiche e regionali brasiliane. L’analisi ha rivelato l’uso di un collegamento Windows, flussi di dati alternativi e uno script AutoIt per stabilire la persistenza. I ricercatori hanno anche esaminato il traffico di rete in Wireshark per identificare i domini di Comando e Controllo (C2).

Mitigazione

Le organizzazioni dovrebbero utilizzare il filtraggio delle email per bloccare link e allegati sospetti, prestando particolare attenzione alle campagne di phishing georeferenziate o localizzate. I team di sicurezza dovrebbero monitorare .lnk file che scaricano contenuti nelle directory Temp e rilevare la creazione di flussi di dati alternativi. Deve essere monitorata anche l’esecuzione non autorizzata di AutoIt e gli artefatti di persistenza insoliti nelle directory pubbliche.

Risposta

Se viene rilevata attività di Guildma, gli host interessati devono essere isolati immediatamente per terminare ulteriori comunicazioni C2. Gli investigatori dovrebbero cercare file non autorizzati in AppDataLocalTemp and C:UsersPublicLibraries. I log di rete dovrebbero anche essere esaminati per connessioni a domini noti per essere malevoli e abuso sospetto di servizi legittimi come GitHub o WhatsApp per l’esfiltrazione dei dati.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Esecuzione Sospetta dal Profilo Utente Pubblico (via creazione_processi)

SOC Prime Team
01 Set 2026

File Sospetti nel Profilo Utente Pubblico (via evento_file)

SOC Prime Team
01 Set 2026

Comando e Controllo Sospetto tramite Richiesta DNS di Dominio di Livello Superiore Insolito (TLD) (via dns)

SOC Prime Team
01 Set 2026

IOC (HashSha256) per rilevare: infezione malware Guildma (Astaroth) da email in portoghese brasiliano

Regole AI di SOC Prime
01 Set 2026

IOC (SourceIP) per rilevare: infezione malware Guildma (Astaroth) da email in portoghese brasiliano

Regole AI di SOC Prime
01 Set 2026

IOC (DestinationIP) per rilevare: infezione malware Guildma (Astaroth) da email in portoghese brasiliano

Regole AI di SOC Prime
01 Set 2026

Rileva Comunicazione C2 Malware Guildma [Connessione di Rete Windows]

Regole AI di SOC Prime
01 Set 2026

Infezione Malware Guildma via Email in Portoghese Brasiliano [Evento File Windows]

Regole AI di SOC Prime
01 Set 2026

## Esecuzione della Simulazione

  • Narrazione & Comandi dell’Attacco: L’avversario mira a stabilire un punto d’appoggio utilizzando la tecnica del malware Guildma. Innanzitutto rilasciano un file di collegamento appositamente creato chiamato 868283789726483.lNk in una directory. Una volta che l’utente interagisce con questo (o viene attivato tramite uno script), il malware crea un file di configurazione/log nascosto situato in C:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log. Per eludere ulteriormente il rilevamento, il malware utilizza un Flusso di Dati Alternativo per nascondere payload aggiuntivi all’interno di questo file di log. Questa specifica sequenza di creazione del nome file è ciò che la regola di rilevamento prende di mira.

  • Script di Test di Regressione:

    # Script di Simulazione Infezione Malware Guildma
    # Questo script genera gli eventi di file specifici richiesti dalla regola di rilevamento.
    
    $targetDir = "C:UsersPublicLibraries.cachePLAX"
    $lnkFile = "868283789726483.lNk"
    $logFile = "Beatz.LEDPRO.09662.8729.422.log"
    
    # 1. Crea la struttura della directory
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Simula la creazione del file .LNK (Selezione 1)
    # Creiamo questo nella directory corrente per simulare un download/estrazione
    New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null
    Write-Host "[+] Creato file di collegamento: $lnkFile"
    
    # 3. Simula la creazione del file di log malevolo (Selezione 2)
    # Questo file è creato nel percorso specifico menzionato nella regola
    $logPath = Join-Path $targetDir $logFile
    New-Item -Path $logPath -ItemType "File" -Force | Out-Null
    Write-Host "[+] Creato file di log: $logPath"
    
    # 4. Simula l'uso di Flussi di Dati Alternativi (ADS) come descritto nella regola
    # Questo scrive contenuti nel 'content' stream del file di log
    Set-Content -Path $logPath -Stream "content" -Value "Dati Malevoli del Payload"
    Write-Host "[+] Applicato Flusso di Dati Alternativo a $logFile"
    
    Write-Host "[!] Simulazione Completa. Controlla SIEM per avvisi."
  • Comandi di Pulizia:

    # Script di pulizia per rimuovere gli artefatti simulati
    Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue
    Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata."