SOC Prime Bias: Alto

12 Feb 2026 15:45 UTC

Software de Monitoreo de Empleados y SimpleHelp Abusado en Operaciones de Ransomware

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Software de Monitoreo de Empleados y SimpleHelp Abusado en Operaciones de Ransomware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas abusaron de Net Monitor para Empleados y la plataforma de administración remota SimpleHelp para mantener un acceso persistente a las redes de las víctimas. Al operar a través de herramientas comerciales legítimas, los intrusos se mezclaron mientras descargaban cargas útiles adicionales e intentaban desplegar el ransomware Crazy (una variante de VoidCrypt). La infraestructura superpuesta—dominios y direcciones IP de C2 compartidos—sugiere el mismo operador en ambos incidentes. La actividad fue impulsada por el lucro, combinando el monitoreo de robo de credenciales/cripto con intentos de extorsión mediante ransomware.

Investigación

Huntress documentó dos intrusiones a principios de 2026 donde Net Monitor para Empleados permitió la capacidad de shell inverso y suplantación de servicios, mientras que SimpleHelp proporcionó persistencia de respaldo. Los analistas observaron una descarga de vhost.exe renombrada, la ejecución de winpty-agent.exe, e intentos de debilitar las defensas alterando la configuración de Windows Defender. El acceso inicial también involucró credenciales de VPN comprometidas, y las herramientas se instalaron utilizando la ejecución silenciosa de msiexec. Se dejaron caer múltiples copias del binario del ransomware Crazy (encrypt.exe), pero la etapa de ransomware no se ejecutó.

Mitigación

Priorice MFA en todos los caminos de acceso remoto, minimice cuentas privilegiadas y segmenta las redes para limitar el movimiento lateral. Audite agresivamente las herramientas de administración de terceros y alerte sobre cadenas de procesos sospechosos, instalaciones de msiexec silenciosas y suplantación de nombres de servicios. Bloquee o monitoree la infraestructura de C2 conocida y use control de aplicaciones para prevenir la ejecución de binarios RMM no autorizados.

Respuesta

Si se detectan, aísle los sistemas afectados, detenga los procesos maliciosos y elimine los servicios RMM no autorizados. Preserve artefactos clave (binarios, rastros de instaladores, registros), bloquee dominios/IPs relacionados con C2 y restablezca cualquier credencial comprometida. Realice un inventario a nivel de entorno de las herramientas de administración para validar su legítimidad, luego remedie los cambios en el registro y deshaga cualquier intento de manipulación de Defender o desactivación de controles de seguridad.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: Debe haber pasado el Chequeo Preliminar de Telemetría y Línea Base.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. ¡Los comandos y narrativas DEBEN reflejar directamente los TTP identificados y apuntan a generar exactamente la telemetría esperada por la lógica de detección.

  • Narrativa y Comandos de Ataque:

    1. Preparación: El atacante copia un binario benigno de Windows (calc.exe) a un archivo llamado nmep_agtconfig.exe, un sufijo observado que representa al agente de SimpleHelp.
    2. Ejecución: El binario renombrado se lanza, haciendo que Sysmon registre un evento de creación de proceso cuyo Imagen termina con nmep_agtconfig.exe.
    3. Pos-ejecución: El atacante opcionalmente ejecuta un comando en línea de PowerShell desde dentro del proceso generado para simular la ejecución de comando (ilustrando T1059), pero este comportamiento adicional no es necesario para que la regla se dispare.
  • Script de Prueba de Regresión:

    # Script de simulación – activa la regla de Sigma
    $src = "$env:SystemRootSystem32calc.exe"
    $dst = "$env:Tempnmep_agtconfig.exe"
    
    # Copiar calc.exe al nombre disfrazado
    Copy-Item -Path $src -Destination $dst -Force
    
    # Ejecutar el binario disfrazado
    $proc = Start-Process -FilePath $dst -PassThru
    
    # Opcional: en la misma sesión, ejecutar un comando inofensivo para generar telemetría de línea de comandos
    Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow
    
    # Salida de PID para limpieza
    Write-Output "Spawned PID: $($proc.Id)"
  • Comandos de Limpieza:

    # Terminar el proceso disfrazado si sigue ejecutándose
    Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Eliminar el archivo del disco
    Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force