SOC Prime Bias: High

11 Sep 2026 21:50 UTC

Ofertas de Emprego Escondem Duas Cadeias de Ataque Multiestágio Sofisticadas

Author Photo
SOC Prime Team linkedin icon Seguir
Ofertas de Emprego Escondem Duas Cadeias de Ataque Multiestágio Sofisticadas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Duas cadeias de ataque em várias etapas, cada uma utilizando engenharia social temática de emprego para distribuir malware. A Campanha 1 depende de um arquivo ZIP para implantar o PureRAT por meio de um carregador baseado em Python que utiliza carregamento lateral de DLL e vários mecanismos de persistência. A Campanha 2 entrega um arquivo LNK que lança mshta.exe, que recupera e executa um implante personalizado na memória.

Investigação

A investigação vinculou a Campanha 1 a um cluster criminoso com conexão ao Vietnã, com sobreposição de infraestrutura ligada a uma operação conhecida de PXA Stealer. A Campanha 2 parecia ser uma campanha personalizada sem sobreposição pública identificada. Ambas as cadeias de ataque utilizam técnicas avançadas de evasão, incluindo patching de AMSI e ETW, bem como carregamento de código reflexivo.

Mitigação

Os defensores devem monitorar binários assinados da Microsoft carregando DLLs não assinadas de diretórios graváveis pelo usuário e detectar mshta.exe execuções envolvendo URLs remotas. A filtragem de saída para portas altas não padrão e a auditoria para criação de tarefas agendadas baseadas em COM podem ajudar a interromper essas cadeias de infecção. Fortalecer o monitoramento de integridade da memória também é importante.

Resposta

Se uma atividade maliciosa for detectada, a remediação deve considerar múltiplos mecanismos de persistência, incluindo assinaturas WMI e sequestro de COM. Remover um único arquivo ou tarefa agendada pode não eliminar completamente a Campanha 1 devido ao seu comportamento de auto-reparo. Os respondedores devem investigar diretórios de estágio e remover de forma abrangente todos os artefatos de persistência identificados.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Execução de Python a partir de Pastas Suspeitas (via linha de comando)

Equipe SOC Prime
11 Set 2026

Nome de Arquivo Curto (via linha de comando)

Equipe SOC Prime
11 Set 2026

Comportamento de Evasão Suspeito do MSHTA LOLBAS pela Detecção de Comandos Associados (via criação de processo)

Equipe SOC Prime
11 Set 2026

Uso Suspeito de CURL (via linha de comando)

Equipe SOC Prime
11 Set 2026

Comando e Controle Suspeitos por Solicitação DNS de Um Domínio de Nível Superior Incomum (via dns)

Equipe SOC Prime
11 Set 2026

IOCs (HashSha256) para detectar: Sua Inscrição Foi Recebida: Dentro de Duas Cadeias de Ataque em Várias Etapas Escondidas Atrás de Ofertas de Trabalho

Regras de IA do SOC Prime
11 Set 2026

IOCs (SourceIP) para detectar: Sua Inscrição Foi Recebida: Dentro de Duas Cadeias de Ataque em Várias Etapas Escondidas Atrás de Ofertas de Trabalho

Regras de IA do SOC Prime
11 Set 2026

IOCs (DestinationIP) para detectar: Sua Inscrição Foi Recebida: Dentro de Duas Cadeias de Ataque em Várias Etapas Escondidas Atrás de Ofertas de Trabalho

Regras de IA do SOC Prime
11 Set 2026

Detecção de Carregamento Lateral de DLL via Binários Legítimos Renomeados [Carregamento de Imagem do Windows]

Regras de IA do SOC Prime
11 Set 2026

Detecção de Sessões TLS Incomuns e Certificados Autoassinados para Potenciais Comunicações C2 [Conexão de Rede do Windows]

Regras de IA do SOC Prime
11 Set 2026

Arquivos Ocultos e Exclusão de Zone.Identifier [Evento de Arquivo do Windows]

Regras de IA do SOC Prime
11 Set 2026

Detecção de Execução de Binários Maliciosos a partir de Diretórios do Usuário [Criação de Processo do Windows]

Regras de IA do SOC Prime
11 Set 2026

Execução de Simulação

  • Narrativa e Comandos de Ataque: Um adversário obteve acesso inicial e deseja executar uma carga útil maliciosa enquanto se faz passar por um aplicativo de produtividade comum para evitar suspeitas. O atacante copia o legítimo mshta.exe de System32 para uma pasta local e o renomeia para WinWord.exe. Eles então colocam uma DLL maliciosa na mesma pasta. Quando WinWord.exe (o MSHTA renomeado) é executado, a telemetria de carregamento de imagem do sistema registrará um processo onde o Imagem nome do arquivo é WinWord.exe mas o NomeOriginalDoArquivo metadado permanece mshta.exe. Essa discrepância é o gatilho específico para a regra de detecção.

  • Script de Teste de Regressão:

    # Simulação de Carregamento Lateral de DLL via Renomeação
    $workDir = "$env:TEMPSimulation_SideLoad"
    New-Item -ItemType Directory -Force -Path $workDir
    Set-Location $workDir
    
    # 1. Copie o binário legítimo
    Copy-Item "C:WindowsSystem32mshta.exe" -Destination "WinWord.exe"
    
    # 2. Crie uma DLL falsa/inócua para garantir que o processo possa realmente 'carregar' algo 
    # (Nota: Em um ataque real, esta seria a DLL maliciosa. 
    # Para acionar a telemetria, só precisamos que o binário renomeado seja executado.)
    
    # 3. Execute o binário renomeado
    # Isso acionará o Evento ID 7 do Sysmon para o carregamento de imagem do arquivo renomeado
    Write-Host "[*] Executando binário renomeado para acionar detecção..."
    Start-Process ".WinWord.exe" -ArgumentList "javascript:alert('Ataque Acionado');close();" -Wait
    
    Write-Host "[+] Simulação completa. Verifique no SIEM a discrepância no carregamento de imagem."
  • Comandos de Limpeza:

    # Limpe os arquivos de simulação
    $workDir = "$env:TEMPSimulation_SideLoad"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Limpeza bem-sucedida."
    } else {
        Write-Host "[-] Limpeza falhou: Diretório não encontrado."
    }