SOC Prime Bias: High

24 Sep 2026 06:58 UTC

Il Racconto di Due Note di Riscatto INC

Author Photo
SOC Prime Team linkedin icon Segui
Il Racconto di Due Note di Riscatto INC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Un’organizzazione è stata presa di mira dal ransomware INC dopo un compromesso iniziale probabilmente effettuato da un broker di accesso iniziale. L’attacco ha utilizzato tecniche Bring Your Own Vulnerable Driver (BYOVD) per disabilitare i controlli di sicurezza e ha distribuito più note di riscatto per intensificare la pressione sulla vittima. L’intrusione si è sviluppata nel corso di diverse settimane ad agosto, con una pausa notevole tra l’accesso iniziale e il dispiegamento finale del ransomware.

Indagine

Gli analisti di Huntress hanno ricostruito l’intrusione utilizzando la telemetria EDR residua e i registri degli eventi di Windows dopo che l’evento di ransomware era già avvenuto. L’indagine ha rivelato una fase iniziale che coinvolge impianti PowerShell offuscati e movimenti laterali attraverso RDP, seguita da una fase successiva che utilizza AnyDesk e un attacco BYOVD. Gli analisti hanno identificato attività pianificate specifiche, eseguibili rinominati e il driver vulnerabile utilizzato per abilitare il killer EDR/AV.

Mitigazione

Le organizzazioni dovrebbero limitare e monitorare attentamente gli strumenti di accesso remoto mentre applicano l’autenticazione multi-fattoriale (MFA) per tutti gli account privilegiati. Bloccare servizi driver non firmati o inattesi e monitorare attività pianificate sospette sono misure difensive importanti. Mantenere backup offline testati e un piano di risposta agli incidenti ben collaudato è anche essenziale per un contenimento rapido.

Risposta

Se viene rilevata attività ransomware INC, gli endpoint colpiti dovrebbero essere isolati immediatamente per prevenire ulteriori movimenti laterali. I soccorritori dovrebbero identificare e terminare strumenti di gestione remota non autorizzati come AnyDesk e indagare su driver a livello kernel recentemente installati o sospetti. Le attività pianificate dovrebbero anche essere riviste per la persistenza, mentre gli account utente compromessi dovrebbero essere controllati per sessioni RDP non autorizzate.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Attività Pianificata Sospetta (via audit)

Team SOC Prime
23 Set 2026

Probabile Uso di Hacktools di Windows [Part3] (via cmdline)

Team SOC Prime
22 Set 2026

Software di Accesso / Gestione Remota Alternativo (via process_creation)

Team SOC Prime
22 Set 2026

Probabile Uso di Hacktools di Windows [Part3] (via file_event)

Team SOC Prime
22 Set 2026

Driver di Windows Creato in Cartella Insolita (via file_event)

Team SOC Prime
22 Set 2026

File Sospetti nel Profilo Utente Pubblico (via file_event)

Team SOC Prime
22 Set 2026

Possibile Movimento Laterale via Attività Pianificate [atsvc] (via audit)

Team SOC Prime
22 Set 2026

IOC (SourceIP) da rilevare: Il Racconto di Due Note di Riscatto INC

Regole AI SOC Prime
22 Set 2026

IOC (DestinationIP) da rilevare: Il Racconto di Due Note di Riscatto INC

Regole AI SOC Prime
22 Set 2026

Rilevamento di IP di Command-and-Control Utilizzato per l’Installazione di AnyDesk [Connessione di Rete di Windows]

Regole AI SOC Prime
22 Set 2026

DLL Caricata da Un Percorso Sospetto [Sysmon di Windows]

Regole AI SOC Prime
22 Set 2026

Rilevamento di Comunicazione di Script PowerShell Offuscato con Dominio Maligno [Windows Powershell]

Regole AI SOC Prime
22 Set 2026

Esecuzione di Simulazione

  • Naratativa & Comandi dell’Attacco: L’avversario mira a ottenere persistenza o a scalare i privilegi caricando un DLL malevolo di lato. Per evitare il rilevamento da parte dei monitor di integrità dei file di base, scelgono una directory spesso trascurata ma globalmente scrivibile: C:UsersPublic. L’attaccante farà cadere prima un DLL fittizio in questo percorso e poi utilizzerà uno script PowerShell per innescare il caricamento di questo modulo in un nuovo processo, simulando l’esecuzione di un payload malevolo progettato per eludere il controllo standard basato sui profili utente.

  • Script di Test di Regressione:

    # 1. Definisci percorsi
    $targetDir = "C:UsersPublic"
    $dllName = "malicious_sim.dll"
    $dllPath = Join-Path $targetDir $dllName
    
    # 2. Crea un file DLL fittizio (usando un piccolo array di byte per simulare un file)
    # In uno scenario reale, questo sarebbe un DLL compilato.
    $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # Intestazione MZ
    [System.IO.File]::WriteAllBytes($dllPath, $dummyContent)
    
    Write-Host "[+] DLL fittizio creato in $dllPath"
    
    # 3. Simula il caricamento del DLL tramite PowerShell
    # Questo innesca l'evento ID 7 di Sysmon
    try {
        Write-Host "[+] Tentativo di caricare il DLL..."
        Write-Host "[+] DLL caricato con successo (Simulazione completata)."
    }
    catch {
        Write-Host "[-] Caricamento DLL fallito (Previsto se il file non è un PE valido): $($_.Exception.Message)"
    }
  • Comandi di Pulizia:

    # Rimuovi il file maligno simulato
    $dllPath = "C:UsersPublicmalicious_sim.dll"
    if (Test-Path $dllPath) {
        Remove-Item -Path $dllPath -Force
        Write-Host "[+] Pulizia: Rimosso $dllPath"
    } else {
        Write-Host "[-] Pulizia: File non trovato."
    }