SOC336 - Exploração de RCE Zero-Click do Windows OLE Detectada (CVE-2025-21298) Walkthrough
Um de nossos funcionários, Austin, recebeu um e-mail de phishing de um remetente suspeito e um alerta foi acionado depois que ele abriu o e-mail usando o Outlook em 04 de Fevereiro de 2025, às 16:18. O motivo do acionamento foi "Anexo RTF malicioso identificado com padrão de exploração CVE-2025-21298 conhecido" .
EventID : 314
Hora do Evento : 04 de Fevereiro de 2025, 16:18 (Acho que estava errado)
Regra : SOC336 - Exploração de RCE Zero-Click OLE do Windows Detectada (CVE-2025-21298)
Nível : Analista de Segurança
Endereço SMTP : 84.38.130.118
Endereço de Origem : [email protected]
Endereço de Destino : [email protected]
Assunto do E-mail : Importante: Ação Necessária para Prazo de Projeto Futuro
Anexo : mail.rtf
Hash do Anexo : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
Ação do Dispositivo : Permitido
Motivo do Acionamento : Anexo RTF malicioso identificado com padrão de exploração CVE-2025-21298 conhecido.
Vamos nos aprofundar na Segurança de E-mail, Gerenciamento de Logs e Logs de Segurança de Endpoint para a triagem do alerta.
Pesquisei o endereço do remetente projectmanagement@pm[.]me e cliquei no e-mail "Importante: Ação Necessária para Prazo de Projeto Futuro" enviado às 05:12 do mesmo dia, o que me pareceu estranho, pois o tom urgente e as palavras como "Importante" e "Ação Necessária" me deram a impressão de um e-mail de phishing.
Pesquisei o domínio pm[.]me no VirusTotal e apenas 1 fornecedor o considerou suspeito.
No entanto, quando pesquisei o endereço SMTP 84[.]38[.]130[.]118, 7 fornecedores o classificaram como Malicioso e Malware, e estava relacionado ao servidor C2 SILVER.
84[.]38[.]130[.]118 também foi encontrado no banco de dados do AbuseIPDB. Ele está localizado em Riga, Riga, Letônia, pertence ao nome de domínio rixhost.lv e é categorizado como Ataque DDoS, Hacking e Host Explorado.
Finalmente, pesquisei o hash df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 do anexo mail.rtf no VirusTotal e 29 dos 61 fornecedores classificaram o anexo como Malicioso. Ele pertence à família de malware rtfmalformb e foi associado à vulnerabilidade CVE-2025-21298.
Foi confirmado que um e-mail de phishing com um anexo malicioso foi enviado para Austin.