SOC Prime Bias: Alto

14 Jul 2026 15:30 UTC

Tendenza Truffe di Phishing: Email di Finti Progetti Propositivi

Author Photo
SOC Prime Team linkedin icon Segui
Tendenza Truffe di Phishing: Email di Finti Progetti Propositivi
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Gli attori della minaccia stanno distribuendo email di phishing camuffate come proposte di progetto urgenti per distribuire malware. L’attacco utilizza un archivio compresso contenente malware JavaScript, che lancia poi comandi PowerShell offuscati per installare SnakeKeylogger. Questo infostealer raccoglie dati del browser, dettagli del sistema e sequenze di tasti, quindi esfiltra le informazioni rubate attraverso SMTP o Telegram.

Indagine

Il Centro di Intelligenza sulla Sicurezza di AhnLab (ASEC) ha analizzato la campagna di phishing e ha scoperto che JavaScript e PowerShell sono stati utilizzati durante le fasi iniziali di infezione. L’indagine ha confermato che il file JavaScript passa dati crittografati di SnakeKeylogger come argomento a PowerShell, che decritta ed esegue il payload direttamente in memoria per evitare il rilevamento basato su disco.

Mitigazione

Gli utenti dovrebbero verificare attentamente i domini dei mittenti e rimanere cauti con allegati non richiesti o link sospetti. Le organizzazioni dovrebbero implementare un filtro delle email per bloccare tipi di file rischiosi come .js, .vbs, e .exe. Monitorare esecuzioni insolite di PowerShell e traffico non autorizzato SMTP o Telegram può anche aiutare a ridurre l’impatto del compromesso.

Risposta

Se viene rilevata quest’attività, isolare immediatamente l’host interessato dalla rete per prevenire ulteriore esfiltrazione di dati. Effettuare un’analisi della memoria per identificare il payload SnakeKeylogger iniettato e revisionare i log delle email per determinare se altri destinatari sono stati presi di mira dalla stessa campagna di phishing. Le credenziali per qualsiasi account a cui si è avuto accesso dalla macchina compromessa dovrebbero essere reimpostate.

Flusso di Attacco

Esecuzione della simulazione

Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere superato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione dell’attacco & Comandi: L’avversario mira a distribuire un payload in stile SnakeKeylogger. Per evitare semplici rilevamenti basati su file, l’attaccante utilizza un meccanismo di consegna basato su JavaScript che genera un processo PowerShell. Questo processo riceve un payload codificato progettato per decrittare la sua logica di base in memoria. Lo script utilizza Invoke-Expression per eseguire il comando decodificato e invoca un specifico .decryptdata() metodo per gestire il payload crittografato, simulando il comportamento esatto descritto nella firma della regola di rilevamento.

  • Script di test di regressione:

    # Simulazione del comportamento di PowerShell di SnakeKeylogger
    # Questo script è progettato per attivare la regola di rilevamento tramite l'ID evento 4104.
    
    $payload = "REPLACE_WITH_ENCODED_DATA" # Payload simulato
    $decryptionMethod = ".decryptdata("
    
    # Il seguente blocco contiene le stringhe esatte che la regola cerca
    $maliciousScript = @"
    function Base64Decode(`$data) {
        return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data))
    }
    
    function Invoke-Malware {
        param(`$input)
        `$decrypted = `$input.$decryptionMethod('some_key')
        Invoke-Expression `$decrypted
    }
    
    Invoke-Malware -input `$payload
    "@
    
    # Esegui il blocco dello script per assicurarti che appaia nei log 4104
    powershell.exe -Command $maliciousScript
  • Comandi di pulizia:

    # Non sono stati creati file su disco dallo script di simulazione.
    # Se sono stati utilizzati file temporanei, dovrebbero essere eliminati qui.
    Write-Host "Pulizia della simulazione completa. Nessuna persistenza stabilita."