SOC Prime Bias: High

15 Sep 2026 14:45 UTC

Phishing de Navegador-no-Navegador Entrega Ferramentas RMM Rogue para Persistência

Author Photo
SOC Prime Team linkedin icon Seguir
Phishing de Navegador-no-Navegador Entrega Ferramentas RMM Rogue para Persistência
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atacantes estão usando técnicas de phishing de Navegador-no-Navegador (BiTB) para enganar usuários a baixarem instaladores maliciosos do ScreenConnect. As campanhas dependem de falsos alertas de atualização do Adobe Acrobat para estabelecer um acesso remoto persistente por meio de várias instâncias fraudulentas de RMM. Após obterem acesso, os atacantes implantam binários de evasão de defesa projetados para ocultar atividades maliciosas em endpoints comprometidos.

Investigação

A SOC Huntress analisou dois incidentes separados onde e-mails de phishing redirecionaram vítimas para páginas BiTB que imitavam domínios legítimos da Adobe. Investigadores descobriram que os usuários foram induzidos a baixar instaladores falsos de leitores PDF que, na verdade, eram clientes ScreenConnect. Esses clientes estabeleceram persistência baseada em serviço e foram usados para recuperar ferramentas adicionais de evasão de defesa.

Mitigação

As organizações devem treinar os usuários para verificar atualizações de software por meio de canais oficiais do fornecedor, em vez de confiar em alertas baseados no navegador. Controles técnicos devem restringir instalações não autorizadas de RMM e monitorar conexões de retransmissão do ScreenConnect incomuns. As equipes de segurança também devem alertar sobre executáveis suspeitos lançados a partir de diretórios de downloads de usuários.

Resposta

Se houver detecção de atividade maliciosa, as organizações devem remover imediatamente clientes ScreenConnect não autorizados e artefatos associados. Os respondedores devem procurar por binários de evasão de defesa como HideCursor.exe and HideUL.exe. Uma revisão forense completa também deve identificar payloads secundários, serviços persistentes ou alterações adicionais introduzidas através das sessões RMM fraudulentas.

Fluxo do Ataque

Ainda estamos atualizando esta parte.

Detecções

Comando e Controle Suspeitos por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
15 set 2026

Software Alternativo de Acesso/ Gestão Remota (via processo_criação)

Equipe SOC Prime
14 set 2026

Software Alternativo de Acesso/ Gestão Remota (via sistema)

Equipe SOC Prime
14 set 2026

Software Alternativo de Acesso/ Gestão Remota (via auditoria)

Equipe SOC Prime
14 set 2026

Possível Atividade de Comando e Controle por Tentativa de Comunicação de Domínio de Software de Acesso Remoto (via dns)

Equipe SOC Prime
14 set 2026

IOCs (HashSha256) para detectar: Ataques de Phishing Servem Páginas de Navegador-no-Navegador, Persistência de RMM Fraudulento

Regras SOC Prime AI
14 set 2026

IOCs (SourceIP) para detectar: Ataques de Phishing Servem Páginas de Navegador-no-Navegador, Persistência de RMM Fraudulento

Regras SOC Prime AI
14 set 2026

IOCs (DestinationIP) para detectar: Ataques de Phishing Servem Páginas de Navegador-no-Navegador, Persistência de RMM Fraudulento

Regras SOC Prime AI
14 set 2026

Persistência Fraudulenta do ScreenConnect via Phishing e BiTB [Conexão de Rede Windows]

Regras SOC Prime AI
14 set 2026

Persistência do Cliente ScreenConnect Fraudulenta via cmd.exe e curl [Criação de Processo Windows]

Regras SOC Prime AI
14 set 2026

Detectar Phishing de Navegador-no-Navegador com Domínios Maliciosos [Proxy]

Regras SOC Prime AI
14 set 2026

Execução de Simulação

  • Narrativa & Comandos do Ataque: O adversário envia um e-mail de spearphishing contendo um link para uma página de login falsificada. O usuário interage com uma janela BiTB, que parece ser um prompt OAuth legítimo, mas é um site controlado pelo atacante. Após a “autenticação,” um pequeno payload é baixado e executado. Este payload inicia uma conexão de saída persistente para o servidor de retransmissão ScreenConnect fraudulento relay.goldenmelon.us para estabelecer uma sessão de gestão remota. Esta ação gera o evento de conexão de rede específico alvo da regra de detecção.

  • Script de Teste de Regressão:

    # Script de Simulação: Disparar Detecção do ScreenConnect Fraudulento
    # Este script simula o egresso de rede para um retransmissor ScreenConnect malicioso conhecido.
    
    $MaliciousRelay = "relay.goldenmelon.us"
    $TargetIP = "144.172.115.59"
    
    Write-Host "[!] Iniciando Simulação: Conectando ao Retransmissor ScreenConnect Fraudulento..." -ForegroundColor Yellow
    
    # Simular a conexão de rede via PowerShell para gerar telemetria
    try {
        # Tentando conexão com o domínio mencionado na regra de detecção
        $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop
        Write-Host "[+] Sucesso: Conexão estabelecida com $MaliciousRelay" -ForegroundColor Green
    }
    catch {
        # Mesmo que o domínio não resolva ou recuse a conexão, a tentativa gera a telemetria DNS/Rede
        Write-Host "[*] Tentativa de conexão concluída (Esperado se o domínio estiver afundado ou não existente)." -ForegroundColor Cyan
    }
    
    # Segunda tentativa usando o IP explícito para garantir cobertura de todos os IoCs na regra
    Write-Host "[!] Tentando conexão com IP malicioso: $TargetIP" -ForegroundColor Yellow
    try {
        $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue
    }
    catch {
        Write-Host "[*] Tentativa de conexão IP concluída." -ForegroundColor Cyan
    }
    
    Write-Host "[!] Simulação Concluída." -ForegroundColor Green
  • Comandos de Limpeza:

    # Este script de simulação não faz alterações persistentes. 
    # Nenhuma limpeza necessária.