SOC Prime Bias: High

15 Sep 2026 14:45 UTC

Phishing ‘Browser-in-the-Browser’ Distribuisce Strumenti RMM Rogue per la Persistenza

Author Photo
SOC Prime Team linkedin icon Segui
Phishing ‘Browser-in-the-Browser’ Distribuisce Strumenti RMM Rogue per la Persistenza
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli attori delle minacce stanno utilizzando tecniche di phishing Browser-in-the-Browser (BiTB) per ingannare gli utenti a scaricare installatori dannosi di ScreenConnect. Le campagne si basano su falsi avvisi di aggiornamento di Adobe Acrobat per stabilire un accesso remoto persistente tramite più istanze RMM rogue. Dopo aver ottenuto l’accesso, gli attaccanti impiegano binari di elusione della difesa progettati per nascondere l’attività dannosa sui punti finali compromessi.

Indagine

Il SOC di Huntress ha analizzato due incidenti separati in cui le email di phishing hanno reindirizzato le vittime a pagine BiTB che impersonavano domini legittimi di Adobe. Gli investigatori hanno scoperto che agli utenti veniva chiesto di scaricare falsi installatori di lettori PDF che in realtà erano client ScreenConnect. Questi client stabilivano una persistenza basata su servizi e venivano quindi utilizzati per recuperare ulteriori strumenti di elusione della difesa.

Mitigazione

Le organizzazioni dovrebbero formare gli utenti a verificare gli aggiornamenti software attraverso i canali ufficiali del fornitore piuttosto che fidarsi dei suggerimenti basati sul browser. I controlli tecnici dovrebbero limitare le installazioni RMM non autorizzate e monitorare le connessioni di relay ScreenConnect insolite. I team di sicurezza dovrebbero anche configurare avvisi per eseguibili sospetti avviati dalle directory di download degli utenti.

Risposta

Se viene rilevata un’attività dannosa, le organizzazioni dovrebbero rimuovere immediatamente i client ScreenConnect non autorizzati e gli artefatti associati. I responsabili degli interventi dovrebbero cercare binari di elusione della difesa come HideCursor.exe and HideUL.exe. Una revisione forense completa dovrebbe anche identificare payload secondari, servizi persistenti o ulteriori modifiche introdotte tramite le sessioni RMM rogue.

Flusso dell’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Command and Control sospetto attraverso richiesta DNS da dominio di primo livello (TLD) insolito (via dns)

Team SOC Prime
15 Set 2026

Software di accesso/gestione remoto alternativo (via process_creation)

Team SOC Prime
14 Set 2026

Software di accesso/gestione remoto alternativo (via system)

Team SOC Prime
14 Set 2026

Software di accesso/gestione remoto alternativo (via audit)

Team SOC Prime
14 Set 2026

Possibile attività di Command and Control attraverso tentativo di comunicazione con dominio di software di accesso remoto (via dns)

Team SOC Prime
14 Set 2026

IOCs (HashSha256) per rilevare: Attacchi di phishing che servono pagine Browser-in-the-Browser, Persistenza RMM rogue

Regole AI di SOC Prime
14 Set 2026

IOCs (SourceIP) per rilevare: Attacchi di phishing che servono pagine Browser-in-the-Browser, Persistenza RMM rogue

Regole AI di SOC Prime
14 Set 2026

IOCs (DestinationIP) per rilevare: Attacchi di phishing che servono pagine Browser-in-the-Browser, Persistenza RMM rogue

Regole AI di SOC Prime
14 Set 2026

Persistenza di ScreenConnect rogue tramite phishing e BiTB [Connessione di rete Windows]

Regole AI di SOC Prime
14 Set 2026

Persistenza del client ScreenConnect rogue tramite cmd.exe e curl [Creazione di processi Windows]

Regole AI di SOC Prime
14 Set 2026

Rileva phishing Browser-in-the-Browser con domini dannosi [Proxy]

Regole AI di SOC Prime
14 Set 2026

Esecuzione della simulazione

  • Narrativa e comandi dell’attacco: L’avversario invia un’email di spearphishing contenente un link a una pagina di accesso falsificata. L’utente interagisce con una finestra BiTB, che sembra essere un legittimo prompt OAuth ma è in realtà un sito controllato dall’attaccante. Al momento dell'”autenticazione”, un piccolo payload viene scaricato e eseguito. Questo payload avvia una connessione persistente in uscita al server relay rogue di ScreenConnect relay.goldenmelon.us per stabilire una sessione di gestione remota. Questa azione genera lo specifico evento di connessione di rete mirato dalla regola di rilevamento.

  • Script di test di regressione:

    # Script di simulazione: Innesco del rilevamento di ScreenConnect rogue
    # Questo script simula l'uscita di rete verso un relay ScreenConnect dannoso noto.
    
    $MaliciousRelay = "relay.goldenmelon.us"
    $TargetIP = "144.172.115.59"
    
    Write-Host "[!] Inizio simulazione: Connessione al relay ScreenConnect rogue..." -ForegroundColor Yellow
    
    # Simula la connessione di rete tramite PowerShell per generare telemetria
    try {
        # Tentativo di connessione al dominio menzionato nella regola di rilevamento
        $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop
        Write-Host "[+] Successo: Connessione stabilita a $MaliciousRelay" -ForegroundColor Green
    }
    catch {
        # Anche se il dominio non risolve o rifiuta la connessione, il tentativo genera la telemetria DNS/Rete
        Write-Host "[*] Tentativo di connessione completato (Atteso se il dominio è affondato o inesistente)." -ForegroundColor Cyan
    }
    
    # Secondo tentativo utilizzando l'IP esplicito per assicurare la copertura di tutti gli IoC nella regola
    Write-Host "[!] Tentativo di connessione all'IP dannoso: $TargetIP" -ForegroundColor Yellow
    try {
        $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue
    }
    catch {
        Write-Host "[*] Tentativo di connessione IP completato." -ForegroundColor Cyan
    }
    
    Write-Host "[!] Simulazione terminata." -ForegroundColor Green
  • Comandi di ripristino:

    # Questo script di simulazione non apporta modifiche persistenti. 
    # Nessuna pulizia richiesta.