Tendenza Truffe di Phishing: Email di Finti Progetti Propositivi
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Gli attori della minaccia stanno distribuendo email di phishing camuffate come proposte di progetto urgenti per distribuire malware. L’attacco utilizza un archivio compresso contenente malware JavaScript, che lancia poi comandi PowerShell offuscati per installare SnakeKeylogger. Questo infostealer raccoglie dati del browser, dettagli del sistema e sequenze di tasti, quindi esfiltra le informazioni rubate attraverso SMTP o Telegram.
Indagine
Il Centro di Intelligenza sulla Sicurezza di AhnLab (ASEC) ha analizzato la campagna di phishing e ha scoperto che JavaScript e PowerShell sono stati utilizzati durante le fasi iniziali di infezione. L’indagine ha confermato che il file JavaScript passa dati crittografati di SnakeKeylogger come argomento a PowerShell, che decritta ed esegue il payload direttamente in memoria per evitare il rilevamento basato su disco.
Mitigazione
Gli utenti dovrebbero verificare attentamente i domini dei mittenti e rimanere cauti con allegati non richiesti o link sospetti. Le organizzazioni dovrebbero implementare un filtro delle email per bloccare tipi di file rischiosi come .js, .vbs, e .exe. Monitorare esecuzioni insolite di PowerShell e traffico non autorizzato SMTP o Telegram può anche aiutare a ridurre l’impatto del compromesso.
Risposta
Se viene rilevata quest’attività, isolare immediatamente l’host interessato dalla rete per prevenire ulteriore esfiltrazione di dati. Effettuare un’analisi della memoria per identificare il payload SnakeKeylogger iniettato e revisionare i log delle email per determinare se altri destinatari sono stati presi di mira dalla stessa campagna di phishing. Le credenziali per qualsiasi account a cui si è avuto accesso dalla macchina compromessa dovrebbero essere reimpostate.
Flusso di Attacco
Rilevamenti
LOLBAS WScript / CScript (via process_creation)
Visualizza
Rilevamento di Esfiltrazione Dati SnakeKeylogger tramite SMTP o Telegram [Connessione di Rete Windows]
Visualizza
Rilevamento di SnakeKeylogger tramite esecuzione di JavaScript e PowerShell [Windows Powershell]
Visualizza
Esecuzione della simulazione
Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere superato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione dell’attacco & Comandi: L’avversario mira a distribuire un payload in stile SnakeKeylogger. Per evitare semplici rilevamenti basati su file, l’attaccante utilizza un meccanismo di consegna basato su JavaScript che genera un processo PowerShell. Questo processo riceve un payload codificato progettato per decrittare la sua logica di base in memoria. Lo script utilizza
Invoke-Expressionper eseguire il comando decodificato e invoca un specifico.decryptdata()metodo per gestire il payload crittografato, simulando il comportamento esatto descritto nella firma della regola di rilevamento. -
Script di test di regressione:
# Simulazione del comportamento di PowerShell di SnakeKeylogger # Questo script è progettato per attivare la regola di rilevamento tramite l'ID evento 4104. $payload = "REPLACE_WITH_ENCODED_DATA" # Payload simulato $decryptionMethod = ".decryptdata(" # Il seguente blocco contiene le stringhe esatte che la regola cerca $maliciousScript = @" function Base64Decode(`$data) { return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data)) } function Invoke-Malware { param(`$input) `$decrypted = `$input.$decryptionMethod('some_key') Invoke-Expression `$decrypted } Invoke-Malware -input `$payload "@ # Esegui il blocco dello script per assicurarti che appaia nei log 4104 powershell.exe -Command $maliciousScript -
Comandi di pulizia:
# Non sono stati creati file su disco dallo script di simulazione. # Se sono stati utilizzati file temporanei, dovrebbero essere eliminati qui. Write-Host "Pulizia della simulazione completa. Nessuna persistenza stabilita."