エージェントテスラBEC攻撃、メモリ内インフォスティーラーを配信
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
ビジネスメール詐欺(BEC)キャンペーンは、巧妙なJScriptドロッパーを使用してAgent Tesla v4マルウェアを配信しています。この攻撃は、署名ベースの検出を回避するためにUnicode絵文字の難読化に依存し、DonutLoaderを使用してリフレクティブペイロードをメモリ内で直接実行します。その主な目的は、ウェブブラウザ、メールクライアント、Windowsシステムからのクレデンシャルを盗むことです。
調査
分析者は、偽装されたメトロポリタン銀行および信託会社のメールを誘引として使用した攻撃チェーンを再構築しました。調査によって、JScript、DonutLoaderシェルコード、および難読化された.NETペイロードを含む多段階の実行フローが明らかになりました。静的解析により、仮想マシン検出やサンドボックス関連のDLLに対するチェックなど、高度なアンチ分析技術も明らかになりました。
緩和
ディフェンダーは、受信メールに対して行動AIを展開し、欺瞞的なフィッシング誘引を識別し、文脈に応じた警告バナーを提供するべきです。ファイルレス実行に対するシステムの強化や非標準ポートを通じた通信の監視もリスクを減少させることができます。また、疑わしい侵害があった場合は、影響を受けたシステムのクレデンシャルのローテーションも必須です。
対応
悪意のある活動が検出された場合、組織は即座に影響を受けたホストを隔離し、特定されたC2インフラストラクチャとの通信を侵害の証拠として扱うべきです。ブラウザのパスワード、メールのクレデンシャル、およびWindows Vaultのエントリは迅速にローテーションする必要があります。フォレンジックチームはまた、メモリ内注射やレジストリのスタートアップキーを通じた持続性の兆候を調査するべきです。
攻撃フロー
この部分はまだ更新中です。
検出
LOLBAS WScript / CScript (プロセス作成経由)
公共ユーザープロファイルからの疑わしい実行(プロセス作成経由)
公共ユーザープロファイルの疑わしいファイル(ファイルイベント経由)
可能性のあるIPルックアップドメイン通信が試みられました(DNS経由)
検出するためのIOC(HashSha256):Agent Tesla BEC攻撃の解剖:受信箱からメモリ内情報スティーラーへ
検出するためのIOC(SourceIP):Agent Tesla BEC攻撃の解剖:受信箱からメモリ内情報スティーラーへ
検出するためのIOC(Domain):Agent Tesla BEC攻撃の解剖:受信箱からメモリ内情報スティーラーへ
検出するためのIOC(URL):Agent Tesla BEC攻撃の解剖:受信箱からメモリ内情報スティーラーへ
検出するためのIOC(DestinationIP):Agent Tesla BEC攻撃の解剖:受信箱からメモリ内情報スティーラーへ
Agent Tesla C2およびアンチ分析ネットワーク指標検出 [Windowsネットワーク接続]
難読化されたJScriptドロッパーのWindows Script Hostによる実行 [Windowsプロセス作成]
シミュレーション実行
前提条件:テレメトリーとベースラインの事前チェックが合格していること。
根拠:このセクションは、検出ルールを引き起こすように設計された敵対者技術(TTP)の正確な実行について詳述しています。コマンドと説明はTTPを直接反映し、検出論理により期待される正確なテレメトリーを生成することを目的としています。抽象的または関連のない例は誤診を招く可能性があります。
-
攻撃の物語とコマンド: 敵対者は、JScriptドロッパーを使用して悪意のあるペイロードを展開することを目的としています。単純なファイル名ベースの検出を回避するため、
cscript.exeを使用してスクリプトを実行します。この特定のシミュレーションでは、攻撃者は既知のAgent Teslaのデプロイメントパターンを模倣するために、’setup’という文字列を含むコマンドライン引数を渡し、システムに自動化されたスクリプト実行を通じて足場を確立しようとします。 -
リグレッションテストスクリプト:
# cscript.exe を通じたJScriptドロッパーの実行のシミュレーション # 特定の検出ルールをトリガーするために 'setup' キーワードを使用 $tempScript = "$env:TEMPmalicious_dropper.js" "WScript.Echo('Dropboxを初期化しました');" | Out-File -FilePath $tempScript -Encoding ascii # このコマンドはルールをトリガーするように設計されています: # イメージ: cscript.exe AND CommandLine 内に 'setup' を含む Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait Write-Host "シミュレーションコマンドが実行されました。SIEMでアラートを確認してください。" -
クリーンアップコマンド:
# シミュレートされた悪意あるスクリプトを削除します。 Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue