SOC Prime Bias: High

04 Sep 2026 06:35 UTC

Fingindo suporte de TI: como atores maliciosos transformam uma sessão remota em acesso global à empresa

Author Photo
SOC Prime Team linkedin icon Seguir
Fingindo suporte de TI: como atores maliciosos transformam uma sessão remota em acesso global à empresa
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Agentes de ameaça estão abusando da colaboração externa do Microsoft Teams para se passar por suporte de TI e realizar engenharia social para convencer usuários a conceder acesso remoto. Após obter acesso, eles implantam um pacote MSI malicioso que instala um runtime portátil Node.js e um implante baseado em JavaScript para C2 e persistência. A campanha também inclui atividade prática no teclado, reconhecimento de Active Directory e movimento lateral via WinRM.

Investigação

A Inteligência de Ameaças da Microsoft analisou uma cadeia de intrusão que progrediu da phishing no Teams para movimento lateral dentro do ambiente alvo. A investigação revelou o abuso de ferramentas legítimas, como Node.js e WinRM, para misturar atividades maliciosas com operações normais. Os pesquisadores também identificaram um contrato inteligente Ethereum usado para descoberta de C2 inativo e endpoints específicos hospedados na Azure usados para entregar cargas maliciosas.

Mitigação

As organizações devem implementar controles de segurança em camadas, incluindo MFA resistente a phishing e políticas restritivas de acesso externo ao Microsoft Teams. Regras de Redução de Superfície de Ataque (ASR) devem ser habilitadas para bloquear interpretadores de script não autorizados e conteúdo baixado. O acesso ao WinRM também deve ser limitado a estações de trabalho administrativas aprovadas e sistemas de gerenciamento confiáveis.

Resposta

Se essa atividade for detectada, as organizações devem assumir comprometimento de credenciais e priorizar a rotação de todas as credenciais acessíveis, incluindo contas de administrador de domínio. Os investigadores devem identificar sistemas onde Node.js, ou binários de Node.js renomeados, foram executados a partir de diretórios graváveis pelo usuário. As equipes de segurança também devem revisar a atividade de WinRM e os logs de interação externa do Microsoft Teams em busca de sinais de movimento lateral ou acesso não autorizado.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Download ou Upload via Powershell (via linha de comando)

Time SOC Prime
03 Set 2026

Binário NodeJS Executando De Localização Incomum (via linha de comando)

Time SOC Prime
03 Set 2026

Possível Enumeração de Sistema (via linha de comando)

Time SOC Prime
03 Set 2026

Possível Enumeração ou Manipulação de Software Antivirus ou Firewall (via criação de processo)

Time SOC Prime
03 Set 2026

Possível Enumeração ou Manipulação de Conta ou Grupo (via linha de comando)

Time SOC Prime
03 Set 2026

Uso Suspeito do CURL (via linha de comando)

Time SOC Prime
03 Set 2026

Possíveis Verificações de Evasão (via powershell)

Time SOC Prime
03 Set 2026

IOCs (HashSha256) para detectar: Se passando por suporte de TI: como atores de ameaça transformam uma sessão remota em acesso amplificado em toda a empresa

Regras de IA SOC Prime
03 Set 2026

Powershell Baixa MSI Malicioso e Executa Implante Criptografado [Windows Powershell]

Regras de IA SOC Prime
03 Set 2026

Execução de Simulação

Pré-requisito: A Verificação Prévia de Telemetria & Baseline deve ter sido aprovada.

Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativas DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico errado.

  • Narrativa de Ataque & Comandos: O adversário obteve acesso inicial através de um link de phishing direcionado. Para estabelecer uma presença mais persistente e furtiva, eles usam o PowerShell para baixar um instalador malicioso (simulado por um MSI) de um servidor remoto. Uma vez que a “instalação” é concluída, o atacante solta um implante baseado em JavaScript na pasta LocalAppData do usuário. Para evitar a detecção baseada em assinatura do arquivo JS, eles usam o node.exe legítimo para executar o script, usando efetivamente uma técnica “Living off the Land” para rodar seu código malicioso.

  • Script de Teste de Regressão:

    # 1. Configuração: Crie um arquivo dummy MSI e JS em LocalAppData
    $localAppData = $env:LOCALAPPDATA
    $dummyMsi = "$localAppDataupdate_package.msi"
    $dummyJs = "$localAppDataimplant.js"
    
    New-Item -Path $dummyMsi -ItemType File -Force
    "// Carga Útil JS Maliciosa" | Out-File -FilePath $dummyJs -Force
    
    # 2. Execução - Etapa 1: Download pelo PowerShell (Aciona seleção1)
    # Usando as palavras-chave específicas 'download' e 'msi' para garantir impacto na regra
    Start-Process powershell.exe -ArgumentList "-Command", "Write-Host 'Iniciando download do pacote msi...'" -WindowStyle Hidden
    
    # 3. Execução - Etapa 2: Execução do Node.js (Aciona seleção2)
    # Usando 'LocalAppData' e 'js' para garantir impacto na regra
    Start-Process node.exe -ArgumentList "$dummyJs" -WorkingDirectory $localAppData
  • Comandos de Limpeza:

    # Remova os arquivos dummy criados durante a simulação
    $localAppData = $env:LOCALAPPDATA
    Remove-Item -Path "$localAppDataupdate_package.msi" -ErrorAction SilentlyContinue
    Remove-Item -Path "$localAppDataimplant.js" -ErrorAction SilentlyContinue