Ataque BEC do Agent Tesla entrega um Infostealer em Memória
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha de Comprometimento de E-mail Comercial (BEC) está usando um dropper JScript sofisticado para distribuir o malware Agent Tesla v4. O ataque se baseia em ofuscação por emoji Unicode para evadir detecção baseada em assinatura e usa o DonutLoader para executar uma carga reflexiva diretamente na memória. Seu objetivo principal é roubar credenciais de navegadores web, clientes de e-mail e sistemas Windows.
Investigação
Analistas reconstruíram a cadeia de ataque começando com uma isca de e-mail falsificada do Metropolitan Bank and Trust Company. A investigação descobriu um fluxo de execução em várias etapas envolvendo JScript, shellcode DonutLoader e uma carga .NET ofuscada. A análise estática também revelou técnicas avançadas de anti-análise, incluindo detecção de máquina virtual e verificações para DLLs relacionadas a sandbox.
Mitigação
Defensores devem implantar IA comportamental para e-mails de entrada para identificar iscas de phishing enganosas e fornecer banners de aviso com contexto. Fortalecer sistemas contra execução sem arquivo e monitorar comunicações em portas não padrão pode reduzir ainda mais o risco. Também é essencial rotacionar quaisquer credenciais potencialmente expostas em um sistema afetado após suspeita de comprometimento.
Resposta
Se atividade maliciosa for detectada, as organizações devem isolar imediatamente os hosts afetados e tratar qualquer comunicação com a infraestrutura C2 identificada como evidência de comprometimento. Senhas de navegador, credenciais de e-mail e entradas do Windows Vault devem ser rotacionadas prontamente. As equipes de forense também devem investigar sinais de injeção em memória e persistência por meio de chaves de inicialização do registro.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
LOLBAS WScript / CScript (via process_creation)
Execução Suspeita a partir do Perfil de Usuário Público (via process_creation)
Arquivos Suspeitos no Perfil de Usuário Público (via file_event)
Tentativa de Comunicação de Domínio de Consulta de IP Possível (via dns)
IOCs (HashSha256) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória
IOCs (SourceIP) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória
IOCs (Domain) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória
IOCs (URL) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória
IOCs (DestinationIP) para detectar: Anatomia de um Ataque BEC do Agent Tesla: Da Caixa de Entrada ao Ladrão de Informações em Memória
Detecção de Indicadores de Rede C2 e Anti-Análise do Agent Tesla [Conexão de Rede do Windows]
Execução de Dropper JScript Ofuscado via Host de Script do Windows [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: A Verificação Pré-voo de Telemetria e Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque e Comandos: O adversário visa implantar uma carga maliciosa usando um dropper JScript. Para contornar a simples detecção baseada no nome do arquivo, eles utilizam
cscript.exepara executar um script. Nesta simulação específica, o atacante passa um argumento de linha de comando que contém a string ‘setup’ para imitar o padrão conhecido de implantação do Agent Tesla, visando estabelecer uma base no sistema através de uma execução automatizada de script. -
Script de Teste de Regressão:
# Simulação de uma execução de dropper JScript via cscript.exe # usando a palavra-chave 'setup' para acionar a regra de detecção específica. $tempScript = "$env:TEMPmalicious_dropper.js" "WScript.Echo('Dropper Inicializado');" | Out-File -FilePath $tempScript -Encoding ascii # Este comando é projetado para acionar a regra: # Imagem: cscript.exe E CommandLine contém 'setup' Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait Write-Host "Comando de simulação executado. Verifique o SIEM para Alerta." -
Comandos de Limpeza:
# Remove o script malicioso simulado. Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue