SOC Prime Bias: Високий

14 Jul 2026 15:12 UTC

Фішингові електронні листи, що маскуються під підтвердження переказу грошей

Author Photo
SOC Prime Team linkedin icon Стежити
Фішингові електронні листи, що маскуються під підтвердження переказу грошей
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники надсилають фішингові електронні листи, замасковані під повідомлення про підтвердження платежу, щоб доставити шкідливі XLS-вкладення. Ці файли зловживають CVE-2017-0199 для отримання HTA-файлу, який потім запускає обфусцирований PowerShell-скрипт через WMI. На останньому етапі Remcos RAT завантажується та виконується за допомогою стеганографічних методів для забезпечення віддаленого доступу та крадіжки даних.

Розслідування

Центр безпеки AhnLab Security Intelligence Center (ASEC) виявив кампанію, яка видавала себе за співробітників корейських компаній. Розслідування простежило весь ланцюг зараження, починаючи з XLS-приманки, виконання HTA та обфускації PowerShell через WMI, і закінчуючи розгортанням Remcos RAT через корисні навантаження, приховані стеганографічно.

Захист

Користувачі повинні ретельно перевіряти домени відправників та перевіряти посилання та вкладення перед їх відкриттям. Організаціям слід застосовувати патчі для відомих проблем, таких як CVE-2017-0199 і контролювати підозрілі розширення файлів або несанкціоноване створення процесів на основі WMI. Системи безпеки також повинні бути налаштовані на блокування несанкціонованого виконання HTA або PowerShell, що запускається з офісних додатків.

Реакція

Якщо ця діяльність виявлена, негайно ізолюйте заражений хост, щоб зупинити подальшу командно-контрольну комунікацію від Remcos RAT. Проведіть судово-технічний аналіз, щоб визначити обсяг будь-якої крадіжки даних, та перегляньте журнали електронної пошти, щоб знайти додаткових потенційних жертв. Паролі також повинні бути скинуті для всіх користувачів, залучених до первісної фішингової взаємодії.

Потік атаки

Скрипт регресійного тестування:

Передумова: передпольотна перевірка телеметрії та базової лінії повинна бути пройдена.

Результат: Цей розділ описує точне виконання техніки супротивника (TTP), призначене для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати виявлені TTP та прагнути генерувати саме ту телеметрію, котру очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагностування.

  • Сценарій атаки та команди: Супротивник прагне виконати обфусцировану команду PowerShell, щоб завантажити корисне навантаження, використовуючи WMI для приховування лінії виконання. Замість виконання powershell.exe безпосередньо з оболонки, зловмисник використовує постачальника WMI для виклику методу Win32_Process.Create() . Це змушує процес WmiPrvSE.exe виступати батьківським, що робить виконання схожим на легітимне системне управлінське завдання. Рядок команди спеціально сконструйований для включення цільового імені методу, щоб перевірити здатність правила побачити виклик методу WMI в телеметрії.

  • Скрипт регресійного тесту:

    # Скрипт симуляції для запуску виявлення створення процесу на основі WMI
    # Це використовує PowerShell для виклику методу WMI, який шукає правило.
    
    $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'"
    $wmi = [wmiclass]"Win32_Process"
    
    Write-Host "[*] Спроба запустити виявлення через Win32_Process.Create()..."
    
    # Виклик методу безпосередньо через WMI
    $result = $wmi.Create($command, $null, $null)
    
    if ($result.ReturnValue -eq 0) {
        Write-Host "[+] Успіх: Процес створено. Перевірте SIEM на ідентифікатор події 10, що містить 'Win32_Process.Create()'." -ForegroundColor Green
    } else {
        Write-Host "[-] Невдача: Виклик методу WMI не вдався. Значення повернення: $($result.ReturnValue)" -ForegroundColor Red
    }
  • Команди очищення:

    # Очищення: Завершіть будь-які підозрілі процеси PowerShell, породжені під час тесту
    Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force
    Write-Host "[*] Очищення завершено."