SOC Prime Bias: Alto

14 Jul 2026 15:12 UTC

Emails de Phishing Disfarçados como Confirmações de Transferência de Dinheiro

Author Photo
SOC Prime Team linkedin icon Seguir
Emails de Phishing Disfarçados como Confirmações de Transferência de Dinheiro
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atores de ameaça estão enviando emails de phishing disfarçados de mensagens de confirmação de pagamento para entregar anexos XLS maliciosos. Esses arquivos abusam de CVE-2017-0199 para recuperar um arquivo HTA, que então lança um script PowerShell ofuscado através do WMI. Na etapa final, o Remcos RAT é baixado e executado através de técnicas esteganográficas para habilitar o acesso remoto e roubo de dados.

Investigação

O Centro de Inteligência de Segurança da AhnLab (ASEC) identificou uma campanha que se passava por funcionários de empresas coreanas. A investigação seguiu toda a cadeia de infecção, começando com a isca XLS, passando pela execução do HTA e ofuscação do PowerShell através do WMI, e terminando com a implantação do Remcos RAT através de cargas úteis escondidas com esteganografia.

Mitigação

Os usuários devem verificar cuidadosamente os domínios dos remetentes e inspecionar links e anexos antes de abri-los. As organizações devem aplicar patches para problemas conhecidos, como CVE-2017-0199 e monitorar extensões de arquivos suspeitas ou criação de processos baseados em WMI não autorizados. Os controles de segurança também devem ser configurados para bloquear a execução não autorizada de HTA ou PowerShell lançados a partir de aplicativos do Office.

Resposta

Se essa atividade for detectada, isole o host afetado imediatamente para interromper a comunicação de comando e controle do Remcos RAT. Conduza uma análise forense para determinar o escopo de qualquer roubo de dados e revise os logs de email para identificar possíveis vítimas adicionais. As credenciais devem ser redefinidas para qualquer usuário envolvido na interação original de phishing.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Checkup Pré-voo de Telemetria & Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.

  • Narrativa do Ataque & Comandos: O adversário busca executar um comando PowerShell ofuscado para baixar uma carga útil, usando WMI para ocultar a linhagem de execução. Em vez de rodar powershell.exe diretamente de um shell, o atacante usa um provedor WMI para chamar o método Win32_Process.Create() . Isso faz com que o processo WmiPrvSE.exe aja como pai, fazendo a execução parecer uma tarefa legítima de gerenciamento do sistema. A string de comando é especificamente criada para incluir o nome do método alvo para garantir que testemos a capacidade da regra de ver a chamada do método WMI na telemetria.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a detecção de criação de processo baseado em WMI
    # Isso usa o PowerShell para chamar o método WMI que a regra está procurando.
    
    $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'"
    $wmi = [wmiclass]"Win32_Process"
    
    Write-Host "[*] Tentando acionar a detecção via Win32_Process.Create()..."
    
    # Chamando o método diretamente via WMI
    $result = $wmi.Create($command, $null, $null)
    
    if ($result.ReturnValue -eq 0) {
        Write-Host "[+] Sucesso: Processo criado. Verifique SIEM para Evento ID 10 contendo 'Win32_Process.Create()'." -ForegroundColor Green
    } else {
        Write-Host "[-] Falha: Chamada de método WMI falhou. Valor de Retorno: $($result.ReturnValue)" -ForegroundColor Red
    }
  • Comandos de Limpeza:

    # Limpeza: Termine quaisquer processos PowerShell suspeitos gerados durante o teste
    Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force
    Write-Host "[*] Limpeza completa."