LoopDNS 拆解一封 SPF/DKIM/DMARC 全过的钓鱼邮件|RAR5 伪装套 JScript,最终把 Remcos RAT 注入 calc.exe
一句话总结
LoopDNS 拆解一封 SPF/DKIM/DMARC 全通过的钓鱼邮件,多阶段攻击链最终将 Remcos RAT 注入 calc.exe。
2026 年 7 月 23 日,LoopDNS 官方邮箱收到一封钓鱼采购询价邮件。LoopDNS 安全团队完整拆解后公开了整条攻击链,罕见的一点:这封邮件 SPF、DKIM、DMARC 全部通过——但附件最终将 Remcos RAT 注入 calc.exe。
多阶段攻击链:RAR5 文件伪装 → 膨胀的 JScript → 隐藏 PowerShell → 图片附加数据 → 反射式加载 → 进程空洞注入 calc.exe。发件域名
关键 IOC:载荷托管域名
放大看:「邮件验证机制全过」+「传统采购询价伪装」+「合法系统进程做宿主」 三条组合,让这类攻击链几乎绕过大部分企业邮件网关的静态规则。
via LoopDNS 完整报告
多阶段攻击链:RAR5 文件伪装 → 膨胀的 JScript → 隐藏 PowerShell → 图片附加数据 → 反射式加载 → 进程空洞注入 calc.exe。发件域名
trivantaholdings[.]com 完整通过三个邮件认证机制,说明攻击方要么租用了合规的商业邮箱基础设施、要么直接接管了一个合法域名的发件配置。关键 IOC:载荷托管域名
deliverymailreport[.]co[.]za(IP 169.239.181.174);C2 域名 kesmn[.]com(IP 46.151.182.181,TCP/2404);最终 Remcos SHA-256 4ccd1c3bf61ba55502624f95924672ca448b829e17e4ac7ad2a46d442bb716dd。原始附件、JScript、.NET Loader 及两张伪装图片的完整哈希见原文。放大看:「邮件验证机制全过」+「传统采购询价伪装」+「合法系统进程做宿主」 三条组合,让这类攻击链几乎绕过大部分企业邮件网关的静态规则。
via LoopDNS 完整报告