Por Trás do Reembolso: De Phishing com GST a Remcos RAT Através de uma Cadeia de Infecção .NET em Múltiplas Etapas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha de phishing sofisticada que tem como alvo contribuintes indianos usa iscas temáticas de GST para lançar uma cadeia de infecção de malware .NET em várias etapas. O ataque começa com um arquivo malicioso e passa por vários carregadores em memória antes de finalmente implantar o Remcos RAT. A operação também depende de técnicas avançadas de evasão, incluindo ocultação de payload baseada em bitmap e execução sem arquivos.
Investigação
A investigação revelou uma cadeia de execução em várias etapas começando com um binário .NET que contém um bitmap codificado. Esse carregador extrai uma DLL de segunda etapa, Windows Health Optimizer Plus.dll, que em seguida chama um carregador de terceira etapa, perfgurd.dll, para executar completamente na memória o payload final Remcos RAT. A análise de infraestrutura também identificou o uso de serviços de DNS dinâmico e provedores de hospedagem rotativos.
Mitigação
As organizações devem implementar filtragem de email robusta para detectar domínios governamentais falsificados e anexos de arquivos maliciosos. Melhor visibilidade em endpoints também é necessária para identificar carregamentos suspeitos de assemblies .NET, como Assembly.Load, e processos filhos incomuns gerados por cmstp.exe. Restringir a execução do PowerShell e monitorar chaves de execução no registro podem ajudar a bloquear a persistência.
Resposta
Se essa atividade for detectada, os hosts afetados devem ser isolados imediatamente para interromper a comunicação de comando e controle. Os investigadores devem realizar forense de memória para identificar artefatos sem arquivo e avaliar a extensão do roubo de credenciais. Os logs de rede também devem ser analisados para detectar conexões com os domínios de DNS dinâmico identificados e possíveis sinais de movimento lateral.
Fluxo de Ataque
Detecções
Possíveis Indicadores de Ofuscação de Powershell (via powershell)
Ver
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via evento de registro)
Ver
IOCs (HashMd5) para detectar: Por Trás do Reembolso: De Phishing com GST a Remcos RAT Através de uma Cadeia de Infecção .NET em Múltiplas Etapas
Ver
IOCs (SourceIP) para detectar: Por Trás do Reembolso: De Phishing com GST a Remcos RAT Através de uma Cadeia de Infecção .NET em Múltiplas Etapas
Ver
IOCs (DestinationIP) para detectar: Por Trás do Reembolso: De Phishing com GST a Remcos RAT Através de uma Cadeia de Infecção .NET em Múltiplas Etapas
Ver
Criação de Script PowerShell para Execução de Malware e Persistência [Windows Powershell]
Ver
Abuso de cmstp.exe e Persistência via AppData com RVKLmPcYcNO.exe [Criação de Processo do Windows]
Ver
Execução de Simulação
Pré-requisito: A Verificação Preliminar de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errados.
-
Narrativa do Ataque & Comandos: O adversário visa estabelecer persistência e executar código usando ferramentas legítimas do sistema para evadir a detecção. Primeiro, o atacante usa
cmstp.exepara instalar um perfil de conexão que executa um payload malicioso (simulado aqui chamandocalc.exeviacmstp). Em segundo lugar, o atacante solta um binário malicioso nomeadoRVKLmPcYcNO.exeno diretórioC:UsersadminAppDataRoamingpara simular um mecanismo de entrega/persistência de payload usado em infecções recentes de RAT. -
Script de Teste de Regressão:
# 1. Simular Abuso do cmstp.exe # Nota: Em um ataque real, isso envolveria um arquivo .INF. # Aqui nós disparar a criação do processo do cmstp.exe diretamente. Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue # 2. Simular Persistência via AppData com o nome de arquivo malicioso específico $targetDir = "C:UsersadminAppDataRoaming" $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe" # Criar um arquivo fictício para representar o malware New-Item -Path $maliciousFile -ItemType File -Force | Out-Null # Executar o "malware" para acionar a segunda parte da regra de detecção Start-Process $maliciousFile -ErrorAction SilentlyContinue -
Comandos de Limpeza:
# Limpar os arquivos maliciosos simulados Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue