SOC Prime Bias: Високий

14 Jul 2026 15:30 UTC

Тренд Фішингових Афер: Листи-запропозиції Фейкових Проєктів

Author Photo
SOC Prime Team linkedin icon Стежити
Тренд Фішингових Афер: Листи-запропозиції Фейкових Проєктів
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники поширюють фішингові електронні листи, замасковані під термінові проектні пропозиції для доставки шкідливого ПЗ. Атака використовує стиснутий архів, що містить шкідливий JavaScript, який потім запускає заплутані команди PowerShell для розгортання SnakeKeylogger. Цей інфостілер збирає дані браузера, деталі системи та натискання клавіш, а потім ексфільтрує викрадену інформацію через SMTP або Telegram.

Розслідування

Центр безпеки AhnLab (ASEC) проаналізував фішингову кампанію та виявив, що JavaScript і PowerShell використовувалися під час початкових стадій інфекції. Розслідування підтвердило, що файл JavaScript передає зашифровані дані SnakeKeylogger як аргумент PowerShell, який розшифровує та запускає корисне навантаження безпосередньо в пам’яті, щоб уникнути виявлення на диску.

Усунення

Користувачі повинні ретельно перевіряти домени відправників та залишатися обережними з небажаними вкладеннями або підозрілими посиланнями. Організації повинні розгорнути фільтрацію електронної пошти для блокування ризикованих типів файлів, таких як .js, .vbs, та .exe. Моніторинг нестандартного виконання PowerShell і несанкціонованого SMTP або Telegram трафіку також може допомогти зменшити вплив компрометації.

Відповідь

Якщо ця діяльність виявлена, негайно ізолюйте уражений хост від мережі, щоб запобігти подальшій ексфільтрації даних. Проведіть перевірку пам’яті для ідентифікації впровадженого навантаження SnakeKeylogger та перегляньте журнали електронної пошти, щоб визначити, чи були інші отримувачі націлені тією ж фішинговою кампанією. Облікові дані для будь-яких облікових записів, до яких отримано доступ із компрометованої машини, також повинні бути скинуті.

Потік Атаки

Виконання симуляції

Вимога: Перевірка телеметрії та базового рівня повинна бути успішною.

Обґрунтування: Цей розділ деталізує точне виконання техніки противника (TTP), що призначена для активації правила виявлення. Команди та оповідь МАЮТЬ безпосередньо відображати TTP’и і прагнути згенерувати точну телеметрію, яка очікується логікою виявлення. Абстрактні або несумісні приклади призведуть до неправильного діагностування.

  • Наратив атаки та команди: Зловмисник має на меті розгорнути навантаження у стилі SnakeKeylogger. Щоб уникнути простого виявлення на основі файлів, атакуючий використовує механізм доставки на основі JavaScript, який запускає процес PowerShell. Цей процес отримує закодоване навантаження, яке призначено для розшифровки його основної логіки в пам’яті. Скрипт використовує Invoke-Expression для запуску розшифрованої команди та викликає специфічний .decryptdata() метод для обробки зашифрованого навантаження, імітуючи точну поведінку, описану у сигнатурі правила виявлення.

  • Скрипт регресійного тестування:

    # Симуляція поведінки PowerShell SnakeKeylogger
    # Цей скрипт призначений для активації правила виявлення через Event ID 4104.
    
    $payload = "REPLACE_WITH_ENCODED_DATA" # Спроєктоване навантаження
    $decryptionMethod = ".decryptdata("
    
    # Наступний блок містить точні рядки, які шукає правило
    $maliciousScript = @"
    function Base64Decode(`$data) {
        return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data))
    }
    
    function Invoke-Malware {
        param(`$input)
        `$decrypted = `$input.$decryptionMethod('some_key')
        Invoke-Expression `$decrypted
    }
    
    Invoke-Malware -input `$payload
    "@
    
    # Виконайте блок скрипта, щоб він з'явився у журналах 4104
    powershell.exe -Command $maliciousScript
  • Команди очищення:

    # Жодні файли не були створені на диску симуляційним скриптом.
    # Якщо використовувалися якісь тимчасові файли, вони повинні бути видалені тут.
    Write-Host "Очищення симуляції завершено. Постійність не встановлено."