Ang paggamit ng mga email sa Phishing ay hindi bago para sa cyber-attack at isa pa rin sa mga klasikong diskarte upang ikompromiso ang makina ng biktima. Hinihikayat ng mga cyber criminal ang mga biktima na magbukas ng mga attachment ng email (karamihan sa mga Doc at XLS file) sa pamamagitan ng pagpe-peke sa kanila na magmukhang mahalaga gamit ang mga keyword tulad ng invoice, pagbabayad, pananalapi, order atbp. Naobserbahan ng Quick Heal Security Labs ang isang ganitong uri ng pag-atake upang ikompromiso ang biktima.
Pangkalahatang-ideya:
Sa pag-atakeng ito, unang nagpapadala ang attacker ng a email phishing disguised bilang isang mahalagang isa at naglalaman ng isang excel dokumento bilang attachment. Narito ang isang Phishing email na sinusubaybayan sa panahon ng pananaliksik na ito.

Fig.1: Phishing email na may excel file bilang attachment
Sa pagbubukas ng excel na dokumentong ito, hinihiling nito sa biktima na "paganahin ang macro" na nilalaman upang maisagawa ang nakakahamak na VBA macro code sa background.

Fig.2: Prompt na paghiling na paganahin ang Macros
Nagkaroon ng pagtaas sa paggamit ng VBA macro sa Atake ng phishing at hindi na bago ang kalakaran na ito. May mga paraan upang madaling makita ang pag-atake na ito. Kaya't binago ng mga umaatake ang kanilang diskarte sa pagsasamantala at gumagamit ng Excel 4.0 macro sa mga araw na ito.
Ang Excel 4.0 Macro technique ay luma ngunit epektibo pa rin dahil lahat ng bersyon ng Excel ay maaaring magpatakbo ng Excel 4.0 macros. Sa diskarteng ito, hindi iniimbak ang mga macro sa isang proyekto ng VBA, ngunit inilalagay sa loob ng mga cell ng spreadsheet na naglalaman ng mga function tulad ng Exec(), Halt(), Auto_Open() atbp. Upang linlangin ang biktima, ginagamit ng mga attacker ang pagtatago ng feature ng spreadsheet at iniimbak ang mga macro sa loob nito.
Ang sumusunod ay isang halimbawa na nagpapakita na ang aktwal na macro code ay nakatago sa loob ng iba pang excel sheet at gamit ang opsyon na i-unhide ang sheet na iyon ay makikita tulad ng ipinapakita sa Fig 3.

Fig.3: Pag-unhide ng Excel Sheet
Ipinapakita ng figure sa ibaba ang eksaktong code at daloy ng pagpapatupad.

Fig.4: Pagpapatupad ng Macro Code
Ang Auto_Open() ay isang function na ginagamit upang magsagawa ng code sa sandaling mabuksan ang workbook.
Makikita natin sa Fig.4, ang Auto_Open function ay magpapatupad ng Macro1() na nangangahulugang ang code execution ay magsisimula sa Row 4 na Macro1. Pagkatapos nito, tatawagin nito ang Macro2 (hakbang 2) at pagkatapos ay isasagawa ang susunod na pagtuturo na 33 (sa Row 14). Sa hakbang 3, 1st ang stage payload ay dina-download sa % temp% folder gamit ang msiexec.exe proseso tulad ng ipinapakita sa Fig 5.
Habang msiexec.exe ay isang lehitimong proseso ng Microsoft, isa ito sa binary mula sa pamumuhay sa lupain na kabilang sa Windows Installer Component. Ginagamit ng mga hacker ang prosesong ito para mag-download ng payload dahil tinatrato ito ng maraming solusyon sa seguridad bilang prosesong Naka-whitelist na nagpapahirap sa pagtukoy gamit ang diskarte sa pagtukoy ng gawi.

Fig.5: Pag-download ng 1st Stage Payload
Maipapatupad na Pagsusuri:
Pagkatapos mag-download ng payload, msiexec.exe may pananagutan din na isagawa ang payload at magsagawa ng karagdagang aktibidad. Ang 1st ang stage payload ay isa lamang dropper na ginagamit para mag-drop ng maraming file sa % temp% folder. Sa wakas, nag-drop ito ng .dll file na nagsisilbing final stage payload at ginagamit ito para magsagawa ng higit pang mga malisyosong aktibidad.
Ang huling yugto ng payload ay isinasagawa ng Rundll32.exe na may argumento ng pangalan ng function bilang "sega". Nagsisimula itong mangolekta ng impormasyon ng system tulad ng bilang ng mga tumatakbong gawain, system id, bahagi ng domain o hindi ang user, mga paggamit ng drive atbp.

Fig.6: Daloy ng pagpapatupad ng Pag-atake
Ang huling kargamento ay bumaba a PowerShell script na responsableng suriin kung bahagi ng domain o hindi ang user. Ang nalaglag na PowerShell script ay nakaimbak sa % temp% lokasyon sa obfuscated na format.
Pagkatapos mangolekta ng kinakailangang impormasyon mula sa makina ng biktima, ang payload ay magsisimulang mag-encode ng data gamit ang simpleng URL encoding at magpapadala ng data gamit ang POST method sa C2 server nito.

Fig. 7: Pagpapadala ng data gamit ang POST method
Narito ang screenshot ng na-decode na data:

Fig. 8: Na-decode na data
Tumugon ang C2 Server gamit ang isang utos pagkatapos makuha ang mga detalye.
![]()
Ayon sa tugon, ang payload ay nagsasagawa ng pagkilos sa makina ng biktima habang nagpapatupad ito ng net.exe na may utos na “net user /domain” at kinokolekta ang impormasyon at ipapadala pabalik sa C2 server.
Ang ilan sa mga sumusunod na function ay ginagamit habang nagpapadala ng data sa C2 server.

Fig. 9: Mga tawag sa API ng komunikasyon sa C2
Ang payload na ito ay lumilikha din ng isang pandaigdigang mutex upang magsagawa ng payload para lamang sa isang pangyayari.

Fig. 10: Lumikha ng global mutex
Ang pangunahing layunin ng malware na ito ay gumawa ng backdoor na maaaring gamitin para magnakaw ng data ng system at kung nasa domain ang system, maaari itong magsagawa ng lateral na paggalaw upang lumikha ng backdoor network.
Paghihinuha:
Ang paggamit ng mga social engineering trick upang ikompromiso ang biktima ay isang tipikal na paraan at ang mga hacker ay palaging nagbabago ng kanilang mga diskarte upang maiwasan ang mga AV detection sa pamamagitan ng paggamit ng mga bagong ideya tulad ng Excel 4.0 macro at genuine windows process tulad ng msiexec.exe. Mabilis na gumaling at Seqrite mga solusyon sa seguridad ng negosyo protektahan ang mga user nito mula sa gayong mga nakakahamak na email attachment at makakatulong din sa pagtukoy ng malayuang Command at Control na komunikasyon ng server. Kaya, tandaan na panatilihin ang mga solusyon sa seguridad ng endpoint laging updated.
Mga IOC:
78EA9835C2D7F6760315EA043807B8C8
34B769FA431AC1945BE9CC33D4CC2426
DDAE8B7AA9A93CE17610EB063F5838CE
6675C63A2534FD65B3B2DA751F2B393F
Eksperto sa Paksang Aralin:
Anjali Raut, Aniruddha Dolas



