SOC Prime Bias: High

15 Sep 2026 14:45 UTC

Browser-in-the-Browser-Phishing liefert bösartige RMM-Tools für Persistenz

Author Photo
SOC Prime Team linkedin icon Folgen
Browser-in-the-Browser-Phishing liefert bösartige RMM-Tools für Persistenz
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure nutzen Browser-in-the-Browser (BiTB)-Phishing-Techniken, um Benutzer dazu zu bringen, bösartige ScreenConnect-Installer herunterzuladen. Die Kampagnen basieren auf gefälschten Adobe Acrobat-Updateaufforderungen, um durch mehrere betrügerische RMM-Instanzen einen dauerhaften Fernzugriff zu etablieren. Nach dem Zugang setzen die Angreifer Abwehr-tarnende Binärdateien ein, die darauf ausgelegt sind, bösartige Aktivitäten auf kompromittierten Endpunkten zu verbergen.

Untersuchung

Das Huntress SOC analysierte zwei getrennte Vorfälle, bei denen Phishing-E-Mails die Opfer zu BiTB-Seiten umleiteten, die legitime Adobe-Domänen vortäuschten. Die Ermittler fanden heraus, dass Benutzer aufgefordert wurden, gefälschte PDF-Reader-Installer herunterzuladen, die tatsächlich ScreenConnect-Clients waren. Diese Clients etablierten eine dienstbasierte Persistenz und wurden anschließend verwendet, um zusätzliche Abwehr-tarnende Werkzeuge abzurufen.

Minderung

Organisationen sollten Benutzer schulen, Software-Updates über offizielle Anbieterkanäle zu verifizieren, anstatt browserbasierte Aufforderungen zu vertrauen. Technische Kontrollen sollten unautorisierte RMM-Installationen einschränken und ungewöhnliche ScreenConnect-Relay-Verbindungen überwachen. Sicherheitsteams sollten auch auf verdächtige ausführbare Dateien aus Benutzer-Download-Verzeichnissen alarmieren.

Reaktion

Wenn bösartige Aktivitäten erkannt werden, sollten Organisationen sofort unautorisierte ScreenConnect-Clients und zugehörige Artefakte entfernen. Einsatzkräfte sollten nach Abwehr-tarnenden Binärdateien wie HideCursor.exe and HideUL.exe. Eine vollständige forensische Überprüfung sollte auch sekundäre Nutzlasten, persistente Dienste oder zusätzliche Änderungen identifizieren, die durch die betrügerischen RMM-Sitzungen eingeführt wurden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige Kontrolle und Steuerung durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
15 Sep 2026

Alternative Remote Access / Management Software (via Prozess-Erstellung)

SOC Prime Team
14 Sep 2026

Alternative Remote Access / Management Software (via System)

SOC Prime Team
14 Sep 2026

Alternative Remote Access / Management Software (via Audit)

SOC Prime Team
14 Sep 2026

Mögliche Kontrolle und Steuerung Aktivität durch Domänenkommunikationsversuch von Remote Access Software (via dns)

SOC Prime Team
14 Sep 2026

IOCs (HashSha256) zur Erkennung: Phishing-Angriffe bedienen Browser-in-the-Browser-Seiten, betrügerische RMM-Persistenz

SOC Prime AI Regeln
14 Sep 2026

IOCs (SourceIP) zur Erkennung: Phishing-Angriffe bedienen Browser-in-the-Browser-Seiten, betrügerische RMM-Persistenz

SOC Prime AI Regeln
14 Sep 2026

IOCs (DestinationIP) zur Erkennung: Phishing-Angriffe bedienen Browser-in-the-Browser-Seiten, betrügerische RMM-Persistenz

SOC Prime AI Regeln
14 Sep 2026

Betrügerische ScreenConnect-Persistenz durch Phishing und BiTB [Windows-Netzwerkverbindung]

SOC Prime AI Regeln
14 Sep 2026

Betrügerische ScreenConnect-Client-Persistenz via cmd.exe und curl [Windows Prozess-Erstellung]

SOC Prime AI Regeln
14 Sep 2026

Erkennung von Browser-in-the-Browser-Phishing mit bösartigen Domänen [Proxy]

SOC Prime AI Regeln
14 Sep 2026

Simulationsausführung

  • Angriffserzählung & Befehle: Der Angreifer sendet eine Spearphishing-E-Mail mit einem Link zu einer gefälschten Anmeldeseite. Der Benutzer interagiert mit einem BiTB-Fenster, das wie eine legitime OAuth-Aufforderung aussieht, aber tatsächlich eine von Angreifern kontrollierte Seite ist. Bei der „Authentifizierung“ wird eine kleine Nutzlast heruntergeladen und ausgeführt. Diese Nutzlast initiiert eine dauerhafte ausgehende Verbindung zum betrügerischen ScreenConnect-Relay-Server relay.goldenmelon.us , um eine Fernverwaltungssitzung zu etablieren. Diese Aktion generiert das spezifische Netzwerkverbindungsereignis, das durch die Erkennungsregel gezielt wird.

  • Regressionstest-Skript:

    # Simulationsskript: Auslösen der Erkennung eines betrügerischen ScreenConnects
    # Dieses Skript simuliert den Netzwerkausgang zu einem bekannten bösartigen ScreenConnect-Relay.
    
    $MaliciousRelay = "relay.goldenmelon.us"
    $TargetIP = "144.172.115.59"
    
    Write-Host "[!] Simulation wird gestartet: Verbindung zum betrügerischen ScreenConnect-Relay..." -ForegroundColor Yellow
    
    # Simulieren der Netzwerkverbindung über PowerShell, um Telemetrie zu erzeugen
    try {
        # Verbindung zum in der Erkennungsregel erwähnten Domäne herstellen
        $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop
        Write-Host "[+] Erfolg: Verbindung zu $MaliciousRelay hergestellt" -ForegroundColor Green
    }
    catch {
        # Auch wenn die Domäne nicht aufgelöst wird oder die Verbindung verweigert, erzeugt der Versuch die DNS/Netzwerk-Telemetrie
        Write-Host "[*] Verbindungsversuch abgeschlossen (Erwartet, wenn Domäne gesenkt oder nicht existent)." -ForegroundColor Cyan
    }
    
    # Zweiter Versuch unter Verwendung der expliziten IP, um die Abdeckung aller IoCs in der Regel sicherzustellen
    Write-Host "[!] Versuch einer Verbindung zur bösartigen IP: $TargetIP" -ForegroundColor Yellow
    try {
        $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue
    }
    catch {
        Write-Host "[*] IP-Verbindungsversuch abgeschlossen." -ForegroundColor Cyan
    }
    
    Write-Host "[!] Simulation abgeschlossen." -ForegroundColor Green
  • Bereinigungskommandos:

    # Keine dauerhaften Änderungen werden durch dieses Simulationsskript vorgenommen. 
    # Keine Bereinigung erforderlich.