SOC Prime Bias: Alto

14 Jul 2026 15:30 UTC

Tendência de Golpes de Phishing: E-mails Falsos de Proposta de Projeto

Author Photo
SOC Prime Team linkedin icon Seguir
Tendência de Golpes de Phishing: E-mails Falsos de Proposta de Projeto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atores de ameaça estão distribuindo e-mails de phishing disfarçados como propostas de projeto urgentes para entregar malware. O ataque usa um arquivo compactado contendo malware JavaScript, que então lança comandos PowerShell ofuscados para implantar o SnakeKeylogger. Este infostealer coleta dados de navegador, detalhes do sistema e digitação, em seguida exfiltra as informações roubadas via SMTP ou Telegram.

Investigação

O AhnLab Security Intelligence Center (ASEC) analisou a campanha de phishing e descobriu que JavaScript e PowerShell foram usados durante os estágios iniciais da infecção. A investigação confirmou que o arquivo JavaScript passa dados criptografados do SnakeKeylogger como um argumento para o PowerShell, que decriptografa e executa a carga útil diretamente na memória para evitar detecção baseada em disco.

Mitigação

Os usuários devem verificar cuidadosamente os domínios dos remetentes e permanecer cautelosos com anexos não solicitados ou links suspeitos. As organizações devem implementar filtragem de e-mail para bloquear tipos de arquivos arriscados, como .js, .vbs, e .exe. Monitorar execuções incomuns do PowerShell e tráfego SMTP ou Telegram não autorizado também pode ajudar a reduzir o impacto do comprometimento.

Resposta

Se esta atividade for detectada, isole o host afetado da rede imediatamente para prevenir mais exfiltração de dados. Realize forense de memória para identificar a carga útil do SnakeKeylogger injetada e revise os logs de e-mail para determinar se outros destinatários foram alvo da mesma campanha de phishing. Credenciais de quaisquer contas acessadas a partir da máquina comprometida também devem ser redefinidas.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação de Pré-voo de Telemetria & Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e procurar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao diagnóstico incorreto.

  • Narrativa & Comandos do Ataque: O adversário pretende implantar uma carga útil no estilo SnakeKeylogger. Para evitar a detecção simples baseada em arquivos, o atacante usa um mecanismo de entrega baseado em JavaScript que gera um processo PowerShell. Este processo recebe uma carga útil codificada projetada para decriptar sua lógica central na memória. O script usa Invoke-Expression para executar o comando decodificado e chama um .decryptdata() método específico para lidar com a carga útil criptografada, simulando o comportamento exato descrito na assinatura da regra de detecção.

  • Script de Teste de Regressão:

    # Simulação do comportamento do SnakeKeylogger PowerShell
    # Este script é projetado para acionar a regra de detecção via Event ID 4104.
    
    $payload = "REPLACE_WITH_ENCODED_DATA" # Carga útil simulada
    $decryptionMethod = ".decryptdata("
    
    # O bloco seguinte contém as strings exatas que a regra está procurando
    $maliciousScript = @"
    function Base64Decode(`$data) {
        return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data))
    }
    
    function Invoke-Malware {
        param(`$input)
        `$decrypted = `$input.$decryptionMethod('some_key')
        Invoke-Expression `$decrypted
    }
    
    Invoke-Malware -input `$payload
    "@
    
    # Execute o bloco de script para garantir que ele apareça nos logs 4104
    powershell.exe -Command $maliciousScript
  • Comandos de Limpeza:

    # Nenhum arquivo foi criado no disco pelo script de simulação.
    # Se quaisquer arquivos temporários foram usados, eles devem ser excluídos aqui.
    Write-Host "Limpeza da simulação completa. Nenhuma persistência estabelecida."