SOC Prime Bias: High

04 Sep 2026 06:35 UTC

IT-Support imitieren: Wie Bedrohungsakteure eine Fernzugriffssitzung in unternehmensweiten Zugang verwandeln

Author Photo
SOC Prime Team linkedin icon Folgen
IT-Support imitieren: Wie Bedrohungsakteure eine Fernzugriffssitzung in unternehmensweiten Zugang verwandeln
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure missbrauchen die externe Zusammenarbeit von Microsoft Teams, um IT-Support zu imitieren und Benutzer sozial zu manipulieren, um Fernzugriff zu gewähren. Nach dem Zugang setzen sie ein bösartiges MSI-Paket ein, das eine portable Node.js-Laufzeit und ein auf JavaScript basiertes Implantat für C2 und Persistenz installiert. Die Kampagne beinhaltet auch Aktivitäten mit Tastatureinsatz, Active Directory Aufklärung und seitliche Bewegungen durch WinRM.

Untersuchung

Microsoft Threat Intelligence analysierte eine Intrusionskette, die von Teams-Phishing zur seitlichen Bewegung innerhalb der Zielumgebung fortschritt. Die Untersuchung ergab den Missbrauch legitimer Werkzeuge wie Node.js und WinRM, um böswillige Aktivitäten mit normalen Operationen zu vermischen. Forscher identifizierten auch einen Ethereum-Smart-Vertrag zur Erkennung von ruhenden C2 und spezifische Azure-gehostete Endpunkte zur Bereitstellung von Nutzlasten.

Minderung

Organisationen sollten abgestufte Sicherheitskontrollen implementieren, einschließlich Phishing-resistenter MFA und restriktiver Richtlinien für den externen Zugang zu Microsoft Teams. Regeln zur Verringerung der Angriffsfläche (ASR) sollten aktiviert werden, um nicht autorisierte Skript-Interpreter und heruntergeladene Inhalte zu blockieren. WinRM-Zugriff sollte ebenfalls auf zugelassene administrative Arbeitsstationen und vertrauenswürdige Verwaltungssysteme beschränkt werden.

Reaktion

Wenn diese Aktivität erkannt wird, sollten Organisationen von einem Anmeldeinformationskompromiss ausgehen und alle zugänglichen Anmeldeinformationen priorisieren, einschließlich Domain-Administrator-Konten. Ermittler sollten Systeme identifizieren, auf denen Node.js oder umbenannte Node.js-Binärdateien aus benutzerbeschreibbaren Verzeichnissen ausgeführt wurden. Sicherheitsteams sollten auch WinRM-Aktivitäten und externe Interaktionsprotokolle von Microsoft Teams überprüfen, um Hinweise auf seitliche Bewegungen oder unbefugten Zugang zu finden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Herunterladen oder Hochladen via Powershell (über cmdline)

SOC Prime Team
03 Sep 2026

NodeJS-Binärdatei wird von einem ungewöhnlichen Ort ausgeführt (über cmdline)

SOC Prime Team
03 Sep 2026

Mögliche Systemaufnahme (über cmdline)

SOC Prime Team
03 Sep 2026

Mögliche Antiviren- oder Firewall-Software-Erkennung (über Prozess-Erstellung)

SOC Prime Team
03 Sep 2026

Mögliche Konto- oder Gruppeninventur / Manipulation (über cmdline)

SOC Prime Team
03 Sep 2026

Verdächtige CURL-Nutzung (über cmdline)

SOC Prime Team
03 Sep 2026

Mögliche Ausweichprüfungen (über powershell)

SOC Prime Team
03 Sep 2026

IOCs (HashSha256), um zu erkennen: Nachahmung des IT-Supports: wie Bedrohungsakteure eine Remote-Sitzung in einen unternehmensweiten Zugang verwandeln

SOC Prime AI-Regeln
03 Sep 2026

PowerShell lädt bösartiges MSI herunter und führt verschlüsseltes Implantat aus [Windows PowerShell]

SOC Prime AI-Regeln
03 Sep 2026

Simulation der Ausführung

Voraussetzung: Die Telemetrie- und Baseline-Vorstartprüfung muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die dazu bestimmt ist, die Erkennungsregel auszulösen. Die Befehle und der Text MÜSSEN die identifizierten TTPs direkt widerspiegeln und sollen die genaue Telemetrie generieren, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffs-Narrativ & Befehle: Der Gegner hat sich über einen Spear-Phishing-Link initialen Zugang verschafft. Um einen persistenteren und unauffälligeren Halt zu etablieren, verwenden sie PowerShell, um einen bösartigen Installer (simuliert durch ein MSI) von einem entfernten Server herunterzuladen. Sobald die „Installation“ abgeschlossen ist, platziert der Angreifer ein implantat auf JavaScript-Basis im lokalen Verzeichnis des Benutzers. LocalAppData Ordner. Um die signaturbasierte Erkennung der JS-Datei zu vermeiden, verwenden sie die legitime node.exe Binärdatei, um das Skript auszuführen, und verwenden effektiv eine „Living off the Land“-Technik, um ihren bösartigen Code auszuführen.

  • Regressionstest-Skript:

    # 1. Einrichtung: Erstellen Sie eine Dummy-MSI- und JS-Datei in LocalAppData
    $localAppData = $env:LOCALAPPDATA
    $dummyMsi = "$localAppDataupdate_package.msi"
    $dummyJs = "$localAppDataimplant.js"
    
    New-Item -Path $dummyMsi -ItemType File -Force
    "// Bösartige JS-Nutzlast" | Out-File -FilePath $dummyJs -Force
    
    # 2. Ausführung - Schritt 1: PowerShell-Download (löst Auswahl1 aus)
    # Verwenden der spezifischen Schlüsselwörter 'download' und 'msi', um Regelraffer zu gewährleisten
    Start-Process powershell.exe -ArgumentList "-Command", "Write-Host 'Starten des Downloads des MSI-Pakets...'" -WindowStyle Hidden
    
    # 3. Ausführung - Schritt 2: Node.js-Ausführung (löst Auswahl2 aus)
    # Verwenden von 'LocalAppData' und 'js', um Regeltreffer zu gewährleisten
    Start-Process node.exe -ArgumentList "$dummyJs" -WorkingDirectory $localAppData
  • Bereinigungskommandos:

    # Entfernen Sie die während der Simulation erstellten Dummy-Dateien
    $localAppData = $env:LOCALAPPDATA
    Remove-Item -Path "$localAppDataupdate_package.msi" -ErrorAction SilentlyContinue
    Remove-Item -Path "$localAppDataimplant.js" -ErrorAction SilentlyContinue