SOC Prime Bias: Alto

16 Jul 2026 13:59 UTC

Studio di Caso di Threat Hunting su Scattered Spider

Author Photo
SOC Prime Team linkedin icon Segui
Studio di Caso di Threat Hunting su Scattered Spider
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Scattered Spider è un attore di minaccia altamente capace che si affida a una social engineering aggressiva per bypassare l’autenticazione multifattoriale e garantire l’accesso iniziale. Una volta all’interno di un ambiente obiettivo, il gruppo spesso utilizza strumenti legittimi di Remote Monitoring and Management come AnyDesk per mantenere l’accesso e il controllo. Le sue operazioni combinano software amministrativo di fiducia con utility offensive per muoversi lateralmente attraverso sistemi cloud e on-premises.

Indagine

L’indagine è incentrata sulla rilevazione dell’installazione silenziosa del software RMM, con particolare attenzione ad AnyDesk distribuito tramite argomenti da riga di comando. Gli analisti hanno utilizzato Splunk e i registri degli eventi di Windows per cercare un modello distintivo che coinvolge AnyDesk, flag di installazione silenziosa e parametri di avvio specifici per Windows. La ricerca sottolinea gli indicatori comportamentali di distribuzione automatizzata piuttosto che fare affidamento su hash di file statici.

Mitigazione

Le organizzazioni dovrebbero applicare rigorose politiche di controllo delle applicazioni per limitare l’esecuzione di strumenti RMM non autorizzati. Rafforzare la consapevolezza dei dipendenti sulla social engineering avanzata e l’impersonazione di helpdesk è anche fondamentale. Inoltre, il monitoraggio di argomenti da riga di comando insoliti legati all’installazione del software può aiutare a identificare attività di distribuzione non autorizzata.

Risposta

Se viene rilevata un’installazione silenziosa sospetta, i team di sicurezza dovrebbero isolare immediatamente l’endpoint interessato per prevenire ulteriori movimenti laterali. Gli investigatori dovrebbero determinare se l’installazione faceva parte di attività IT approvate o di un’azione non autorizzata. Se confermata come malevola, si dovrebbe condurre un’indagine forense completa per valutare l’entità della compromissione e identificare meccanismi di persistenza aggiuntivi come Brute Ratel.

Flusso di Attacco

Esecuzione della Simulazione

Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere passato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatto telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una misdiagnosi.

  • Narrazione dell’Attacco & Comandi: L’avversario ha ottenuto l’accesso iniziale alla workstation e cerca di stabilire un canale di accesso remoto persistente. Per evitare interazioni manuali e prompt utente, tenta di distribuire AnyDesk utilizzando i suoi flag di installazione silenziosi. L’obiettivo è utilizzare gli --silent and --start-with-Windows argomenti per garantire che lo strumento si installi in background e sopravviva a un riavvio. Questa azione è intesa per attivare il modello specifico di riga di comando definito nella regola di rilevamento.

  • Script di Test di Regressione:

    # Simulazione di Installazione Silenziosa di AnyDesk
    # Questo script simula la presenza di un binario AnyDesk e lo esegue con i flag di destinazione.
    
    $simulationPath = "$env:TEMPAnyDesk.exe"
    
    # Crea un file fittizio per simulare l'eseguibile AnyDesk
    New-Item -Path $simulationPath -ItemType File -Force | Out-Null
    
    Write-Host "[+] Simulazione installazione AnyDesk in corso..." -ForegroundColor Cyan
    
    # Esegui il file fittizio con gli specifici argomenti da riga di comando per attivare la regola
    # Nota: in un ambiente reale, l'.exe si eseguirebbe realmente.
    # Qui usiamo Start-Process per garantire che la riga di comando sia acquisita dai registri eventi di Windows.
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulazione AnyDesk --silent --start-with-Windows" -Wait
    
    # Per garantire che la regola riconosca la stringa esatta in un evento di creazione processo:
    Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue
    
    Write-Host "[+] Comando di simulazione eseguito." -ForegroundColor Green
  • Comandi di Pulizia:

    # Rimuovere il file fittizio AnyDesk
    Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata." -ForegroundColor Yellow