Tendência de Golpes de Phishing: E-mails Falsos de Proposta de Projeto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Atores de ameaça estão distribuindo e-mails de phishing disfarçados como propostas de projeto urgentes para entregar malware. O ataque usa um arquivo compactado contendo malware JavaScript, que então lança comandos PowerShell ofuscados para implantar o SnakeKeylogger. Este infostealer coleta dados de navegador, detalhes do sistema e digitação, em seguida exfiltra as informações roubadas via SMTP ou Telegram.
Investigação
O AhnLab Security Intelligence Center (ASEC) analisou a campanha de phishing e descobriu que JavaScript e PowerShell foram usados durante os estágios iniciais da infecção. A investigação confirmou que o arquivo JavaScript passa dados criptografados do SnakeKeylogger como um argumento para o PowerShell, que decriptografa e executa a carga útil diretamente na memória para evitar detecção baseada em disco.
Mitigação
Os usuários devem verificar cuidadosamente os domínios dos remetentes e permanecer cautelosos com anexos não solicitados ou links suspeitos. As organizações devem implementar filtragem de e-mail para bloquear tipos de arquivos arriscados, como .js, .vbs, e .exe. Monitorar execuções incomuns do PowerShell e tráfego SMTP ou Telegram não autorizado também pode ajudar a reduzir o impacto do comprometimento.
Resposta
Se esta atividade for detectada, isole o host afetado da rede imediatamente para prevenir mais exfiltração de dados. Realize forense de memória para identificar a carga útil do SnakeKeylogger injetada e revise os logs de e-mail para determinar se outros destinatários foram alvo da mesma campanha de phishing. Credenciais de quaisquer contas acessadas a partir da máquina comprometida também devem ser redefinidas.
Fluxo de Ataque
Detecções
Execução de Simulação
Pré-requisito: A Verificação de Pré-voo de Telemetria & Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e procurar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao diagnóstico incorreto.
-
Narrativa & Comandos do Ataque: O adversário pretende implantar uma carga útil no estilo SnakeKeylogger. Para evitar a detecção simples baseada em arquivos, o atacante usa um mecanismo de entrega baseado em JavaScript que gera um processo PowerShell. Este processo recebe uma carga útil codificada projetada para decriptar sua lógica central na memória. O script usa
Invoke-Expressionpara executar o comando decodificado e chama um.decryptdata()método específico para lidar com a carga útil criptografada, simulando o comportamento exato descrito na assinatura da regra de detecção. -
Script de Teste de Regressão:
# Simulação do comportamento do SnakeKeylogger PowerShell # Este script é projetado para acionar a regra de detecção via Event ID 4104. $payload = "REPLACE_WITH_ENCODED_DATA" # Carga útil simulada $decryptionMethod = ".decryptdata(" # O bloco seguinte contém as strings exatas que a regra está procurando $maliciousScript = @" function Base64Decode(`$data) { return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data)) } function Invoke-Malware { param(`$input) `$decrypted = `$input.$decryptionMethod('some_key') Invoke-Expression `$decrypted } Invoke-Malware -input `$payload "@ # Execute o bloco de script para garantir que ele apareça nos logs 4104 powershell.exe -Command $maliciousScript -
Comandos de Limpeza:
# Nenhum arquivo foi criado no disco pelo script de simulação. # Se quaisquer arquivos temporários foram usados, eles devem ser excluídos aqui. Write-Host "Limpeza da simulação completa. Nenhuma persistência estabelecida."