SOC Prime Bias: High

04 Sep 2026 06:35 UTC

Impersonare il supporto IT: come gli attori malevoli trasformano una sessione remota in accesso aziendale sistemico

Author Photo
SOC Prime Team linkedin icon Segui
Impersonare il supporto IT: come gli attori malevoli trasformano una sessione remota in accesso aziendale sistemico
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

Gli attori delle minacce stanno abusando della collaborazione esterna di Microsoft Teams per impersonare il supporto IT e ingegnerizzare socialmente gli utenti al fine di concedere l’accesso remoto. Dopo aver ottenuto l’accesso, distribuiscono un pacchetto MSI dannoso che installa un runtime portatile di Node.js e un impianto basato su JavaScript per C2 e persistenza. La campagna include anche attività hands-on-keyboard, riconoscimento di Active Directory e movimento laterale attraverso WinRM.

Indagine

Microsoft Threat Intelligence ha analizzato una catena di intrusione che è passata dal phishing su Teams al movimento laterale all’interno dell’ambiente target. L’indagine ha rivelato l’abuso di strumenti legittimi come Node.js e WinRM per confondere le attività dannose con le operazioni normali. I ricercatori hanno anche identificato un contratto intelligente Ethereum utilizzato per la scoperta di C2 dormienti e specifici endpoint ospitati su Azure utilizzati per distribuire i carichi utili.

Mitigazione

Le organizzazioni dovrebbero implementare controlli di sicurezza stratificati, inclusi MFA resistenti al phishing e politiche di accesso esterne restrittive per Microsoft Teams. Le regole di Riduzione della Superficie di Attacco (ASR) dovrebbero essere abilitate per bloccare gli interpreti di script non autorizzati e i contenuti scaricati. L’accesso WinRM dovrebbe essere limitato a workstation amministrative approvate e sistemi di gestione fidati.

Risposta

Se viene rilevata questa attività, le organizzazioni dovrebbero assumere che le credenziali siano compromesse e dare priorità alla rotazione di tutte le credenziali accessibili, inclusi gli account amministratore di dominio. Gli investigatori dovrebbero identificare i sistemi su cui Node.js o binari rinominati di Node.js sono stati eseguiti da directory scrivibili dagli utenti. I team di sicurezza dovrebbero anche esaminare le attività di WinRM e i log delle interazioni esterne di Microsoft Teams alla ricerca di segni di movimento laterale o accesso non autorizzato.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Download o Upload tramite Powershell (via cmdline)

Team di SOC Prime
03 Set 2026

Esecuzione Binaria di NodeJS da Posizione Non Comune (via cmdline)

Team di SOC Prime
03 Set 2026

Possibile Enumerazione del Sistema (via cmdline)

Team di SOC Prime
03 Set 2026

Possibile Enumerazione Software Antivirus o Firewall (via process_creation)

Team di SOC Prime
03 Set 2026

Possibile Enumerazione o Manipolazione di Account o Gruppi (via cmdline)

Team di SOC Prime
03 Set 2026

Uso Sospetto di CURL (via cmdline)

Team di SOC Prime
03 Set 2026

Possibili Controlli di Evasione (via powershell)

Team di SOC Prime
03 Set 2026

Indicatori di Compromissione (HashSha256) per rilevare: Impersonificazioni del supporto IT: come gli attori delle minacce trasformano una sessione remota in un accesso aziendale globale

Regole AI di SOC Prime
03 Set 2026

Powershell Scarica MSI Dannoso ed Esegue Impianto Criptato [Windows Powershell]

Regole AI di SOC Prime
03 Set 2026

Esecuzione di Simulazione

Prerequisito: Il controllo preliminare della Telemetria e Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errate diagnosi.

  • Narrativa di Attacco & Comandi: L’avversario ha ottenuto l’accesso iniziale tramite un link di spearphishing. Per stabilire una presenza più persistente e furtiva, usa PowerShell per scaricare un installer dannoso (simulato da un MSI) da un server remoto. Una volta completata l'”installazione”, l’attaccante rilascia un impianto basato su JavaScript nella cartella LocalAppData dell’utente. Per evitare il rilevamento basato su firma del file JS, usano il legittimo node.exe per eseguire lo script, utilizzando efficacemente una tecnica di “Vivere della Terra” per eseguire il loro codice dannoso.

  • Script di Test di Regressione:

    # 1. Setup: Crea un file MSI e JS dummy in LocalAppData
    $localAppData = $env:LOCALAPPDATA
    $dummyMsi = "$localAppDataupdate_package.msi"
    $dummyJs = "$localAppDataimplant.js"
    
    New-Item -Path $dummyMsi -ItemType File -Force
    "// Payload JS dannoso" | Out-File -FilePath $dummyJs -Force
    
    # 2. Esecuzione - Passaggio 1: Download di PowerShell (Attivazione selectieon1)
    # Utilizzando le parole chiave specifiche 'download' e 'msi' per garantire il rilevamento delle regole
    Start-Process powershell.exe -ArgumentList "-Command", "Write-Host 'Avvio download del pacchetto msi...'" -WindowStyle Hidden
    
    # 3. Esecuzione - Passaggio 2: Esecuzione di Node.js (Attivazione selectieon2)
    # Utilizzando 'LocalAppData' e 'js' per garantire il rilevamento delle regole
    Start-Process node.exe -ArgumentList "$dummyJs" -WorkingDirectory $localAppData
  • Comandi di Pulizia:

    # Rimuovi i file dummy creati durante la simulazione
    $localAppData = $env:LOCALAPPDATA
    Remove-Item -Path "$localAppDataupdate_package.msi" -ErrorAction SilentlyContinue
    Remove-Item -Path "$localAppDataimplant.js" -ErrorAction SilentlyContinue