SOC Prime Bias: Alta

16 Jul 2026 13:59 UTC

Dentro de un Estudio de Caso de Caza de Amenazas en Scattered Spider

Author Photo
SOC Prime Team linkedin icon Seguir
Dentro de un Estudio de Caso de Caza de Amenazas en Scattered Spider
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Scattered Spider es un actor de amenazas altamente capaz que se basa en técnicas agresivas de ingeniería social para eludir la autenticación multifactorial y obtener acceso inicial. Una vez dentro de un entorno objetivo, el grupo a menudo despliega herramientas legítimas de Monitoreo y Administración Remota como AnyDesk para mantener el acceso y control. Sus operaciones combinan software administrativo confiable con utilidades ofensivas para moverse lateralmente tanto en sistemas en la nube como en sistemas locales.

Investigación

La investigación se centra en detectar la instalación silenciosa de software de RMM, con un enfoque particular en AnyDesk desplegado a través de argumentos de línea de comandos. Los analistas utilizaron Splunk y los registros de eventos de Windows para buscar un patrón distinto que involucrara AnyDesk, banderas de instalación silenciosa y parámetros de inicio específicos de Windows. La búsqueda enfatiza los indicadores de comportamiento de implementación automatizada en lugar de depender de hashes de archivos estáticos.

Mitigación

Las organizaciones deberían aplicar políticas estrictas de control de aplicaciones para limitar la ejecución de herramientas de RMM no autorizadas. También es crucial fortalecer la conciencia de los empleados sobre la ingeniería social avanzada y la suplantación de servicios de asistencia. Además, monitorear argumentos de línea de comandos inusuales vinculados a la instalación de software puede ayudar a identificar actividades de despliegue no autorizadas.

Respuesta

Si se detecta una instalación silenciosa sospechosa, los equipos de seguridad deberían aislar inmediatamente el punto final afectado para evitar un movimiento lateral adicional. Los investigadores deberían determinar si la instalación fue parte de una actividad aprobada por TI o una acción no autorizada. Si se confirma como malicioso, se debe realizar una investigación forense completa para evaluar el alcance del compromiso e identificar mecanismos de persistencia adicionales, como Brute Ratel.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TD step_social_engineering["T1684.001 – Social Engineering: Impersonation – Operators call employees posing as internal IT staff to initiate technical issues."] step_user_execution["T1204 – User Execution – Victims are convinced to perform actions like credential resets or installing remote tools."] step_initial_access["T1078 – Valid Accounts – MFA interception (T1111) used to bypass security and gain initial access via valid credentials."] step_discovery["T1087 & T1217 – Account & Browser Information Discovery – Enumerating users and identifying privileged accounts."] step_command_and_control["T1219 – Remote Access Software – Silent installation of tools like AnyDesk via command line to establish C2."] rules_for_command_and_control("<b>Rule Name</b>: Alternative Remote Access / Management Software (via system)<br/><b>Rule ID

Flujo de Ataque

Ejecución de Simulación

Prerrequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y aspirar a generar la telemetría exacta que espera la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa y Comandos de Ataque: El adversario ha obtenido acceso inicial a la estación de trabajo y busca establecer un canal de acceso remoto persistente. Para evitar la interacción manual y los avisos al usuario, intentan desplegar AnyDesk utilizando sus banderas de instalación silenciosa. El objetivo es usar los --silent and --start-with-Windows argumentos para asegurarse de que la herramienta se instale en segundo plano y sobreviva a un reinicio. Esta acción tiene la intención de activar el patrón específico de línea de comandos definido en la regla de detección.

  • Script de Prueba de Regresión:

    # Simulación de Instalación Silenciosa de AnyDesk
    # Este script simula la presencia de un binario de AnyDesk y lo ejecuta con las banderas objetivo.
    
    $simulationPath = "$env:TEMPAnyDesk.exe"
    
    # Crear un archivo ficticio para simular el ejecutable de AnyDesk
    New-Item -Path $simulationPath -ItemType File -Force | Out-Null
    
    Write-Host "[+] Simulando instalación de AnyDesk..." -ForegroundColor Cyan
    
    # Ejecutar el archivo ficticio con los argumentos específicos de la línea de comandos para activar la regla
    # Nota: En un entorno real, el .exe realmente se ejecutaría. 
    # Aquí usamos Start-Process para asegurarnos de que la línea de comandos sea capturada por los registros de eventos de Windows.
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulating AnyDesk --silent --start-with-Windows" -Wait
    
    # Para asegurarnos de que la regla vea la cadena exacta en un evento de creación de proceso:
    Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue
    
    Write-Host "[+] Comando de simulación ejecutado." -ForegroundColor Green
  • Comandos de Limpieza:

    # Eliminar el archivo ficticio de AnyDesk
    Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa." -ForegroundColor Yellow