Emails de Phishing Disfarçados como Confirmações de Transferência de Dinheiro
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Atores de ameaça estão enviando emails de phishing disfarçados de mensagens de confirmação de pagamento para entregar anexos XLS maliciosos. Esses arquivos abusam de CVE-2017-0199 para recuperar um arquivo HTA, que então lança um script PowerShell ofuscado através do WMI. Na etapa final, o Remcos RAT é baixado e executado através de técnicas esteganográficas para habilitar o acesso remoto e roubo de dados.
Investigação
O Centro de Inteligência de Segurança da AhnLab (ASEC) identificou uma campanha que se passava por funcionários de empresas coreanas. A investigação seguiu toda a cadeia de infecção, começando com a isca XLS, passando pela execução do HTA e ofuscação do PowerShell através do WMI, e terminando com a implantação do Remcos RAT através de cargas úteis escondidas com esteganografia.
Mitigação
Os usuários devem verificar cuidadosamente os domínios dos remetentes e inspecionar links e anexos antes de abri-los. As organizações devem aplicar patches para problemas conhecidos, como CVE-2017-0199 e monitorar extensões de arquivos suspeitas ou criação de processos baseados em WMI não autorizados. Os controles de segurança também devem ser configurados para bloquear a execução não autorizada de HTA ou PowerShell lançados a partir de aplicativos do Office.
Resposta
Se essa atividade for detectada, isole o host afetado imediatamente para interromper a comunicação de comando e controle do Remcos RAT. Conduza uma análise forense para determinar o escopo de qualquer roubo de dados e revise os logs de email para identificar possíveis vítimas adicionais. As credenciais devem ser redefinidas para qualquer usuário envolvido na interação original de phishing.
Fluxo de Ataque
Detecções
Comportamento de Evasão de Defesa LOLBAS MSHTA Suspeito pela Detecção de Comandos Associados (via criação_de_processo)
Visualizar
Strings de Powershell Suspeitas (via powershell)
Visualizar
Chamada de Métodos .NET Suspeitos a partir do Powershell (via powershell)
Visualizar
Download de Arquivo Suspeito IP Direto (via proxy)
Visualizar
Possível Abuso de Domínio de Desenvolvimento do Cloudflare (via dns)
Visualizar
Possível Serviço de DNS Dinâmico Foi Contatado (via dns)
Visualizar
Execução de Script PowerShell Ofuscado [Windows Powershell]
Visualizar
Execução de PowerShell Ofuscado via Win32_Process.Create() Usando WMI [Criação de Processo do Windows]
Visualizar
Execução de Simulação
Pré-requisito: O Checkup Pré-voo de Telemetria & Linha de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.
-
Narrativa do Ataque & Comandos: O adversário busca executar um comando PowerShell ofuscado para baixar uma carga útil, usando WMI para ocultar a linhagem de execução. Em vez de rodar
powershell.exediretamente de um shell, o atacante usa um provedor WMI para chamar o métodoWin32_Process.Create(). Isso faz com que o processoWmiPrvSE.exeaja como pai, fazendo a execução parecer uma tarefa legítima de gerenciamento do sistema. A string de comando é especificamente criada para incluir o nome do método alvo para garantir que testemos a capacidade da regra de ver a chamada do método WMI na telemetria. -
Script de Teste de Regressão:
# Script de simulação para acionar a detecção de criação de processo baseado em WMI # Isso usa o PowerShell para chamar o método WMI que a regra está procurando. $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'" $wmi = [wmiclass]"Win32_Process" Write-Host "[*] Tentando acionar a detecção via Win32_Process.Create()..." # Chamando o método diretamente via WMI $result = $wmi.Create($command, $null, $null) if ($result.ReturnValue -eq 0) { Write-Host "[+] Sucesso: Processo criado. Verifique SIEM para Evento ID 10 contendo 'Win32_Process.Create()'." -ForegroundColor Green } else { Write-Host "[-] Falha: Chamada de método WMI falhou. Valor de Retorno: $($result.ReturnValue)" -ForegroundColor Red } -
Comandos de Limpeza:
# Limpeza: Termine quaisquer processos PowerShell suspeitos gerados durante o teste Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force Write-Host "[*] Limpeza completa."