YYaaa News

LoopDNS 拆解一封 SPF/DKIM/DMARC 全過的釣魚郵件|RAR5 偽裝套 JScript,最終把 Remcos RAT 注入 calc.exe

一句話總結

LoopDNS 拆解一封 SPF/DKIM/DMARC 全通過的釣魚郵件,多階段攻擊鏈最終將 Remcos RAT 注入 calc.exe。

LoopDNS 拆解一封 SPF/DKIM/DMARC 全過的釣魚郵件|RAR5 偽裝套 JScript,最終把 Remcos RAT 注入 calc.exe

2026 年 7 月 23 日,LoopDNS 官方郵箱收到一封釣魚採購詢價郵件。LoopDNS 安全團隊完整拆解後公開了整條攻擊鏈,罕見的一點:這封郵件 SPF、DKIM、DMARC 全部通過——但附件最終將 Remcos RAT 注入 calc.exe

多階段攻擊鏈:RAR5 文件偽裝 → 膨脹的 JScript → 隱藏 PowerShell → 圖片附加數據 → 反射式加載 → 進程空洞注入 calc.exe。發件域名 `trivantaholdings[.]com` 完整通過三個郵件認證機制,說明攻擊方要麼租用了合規的商業郵箱基礎設施、要麼直接接管了一個合法域名的發件配置。

關鍵 IOC:載荷托管域名 `deliverymailreport[.]co[.]za`(IP 169.239.181.174);C2 域名 `kesmn[.]com`(IP 46.151.182.181,TCP/2404);最終 Remcos SHA-256 `4ccd1c3bf61ba55502624f95924672ca448b829e17e4ac7ad2a46d442bb716dd`。原始附件、JScript、.NET Loader 及兩張偽裝圖片的完整哈希見原文。

放大看:「郵件驗證機制全過」+「傳統採購詢價偽裝」+「合法系統進程做宿主」 三條組合,讓這類攻擊鏈幾乎繞過大部分企業郵件網關的靜態規則。

via LoopDNS 完整報告