Software de Monitoreo de Empleados y SimpleHelp Abusado en Operaciones de Ransomware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas abusaron de Net Monitor para Empleados y la plataforma de administración remota SimpleHelp para mantener un acceso persistente a las redes de las víctimas. Al operar a través de herramientas comerciales legítimas, los intrusos se mezclaron mientras descargaban cargas útiles adicionales e intentaban desplegar el ransomware Crazy (una variante de VoidCrypt). La infraestructura superpuesta—dominios y direcciones IP de C2 compartidos—sugiere el mismo operador en ambos incidentes. La actividad fue impulsada por el lucro, combinando el monitoreo de robo de credenciales/cripto con intentos de extorsión mediante ransomware.
Investigación
Huntress documentó dos intrusiones a principios de 2026 donde Net Monitor para Empleados permitió la capacidad de shell inverso y suplantación de servicios, mientras que SimpleHelp proporcionó persistencia de respaldo. Los analistas observaron una descarga de vhost.exe renombrada, la ejecución de winpty-agent.exe, e intentos de debilitar las defensas alterando la configuración de Windows Defender. El acceso inicial también involucró credenciales de VPN comprometidas, y las herramientas se instalaron utilizando la ejecución silenciosa de msiexec. Se dejaron caer múltiples copias del binario del ransomware Crazy (encrypt.exe), pero la etapa de ransomware no se ejecutó.
Mitigación
Priorice MFA en todos los caminos de acceso remoto, minimice cuentas privilegiadas y segmenta las redes para limitar el movimiento lateral. Audite agresivamente las herramientas de administración de terceros y alerte sobre cadenas de procesos sospechosos, instalaciones de msiexec silenciosas y suplantación de nombres de servicios. Bloquee o monitoree la infraestructura de C2 conocida y use control de aplicaciones para prevenir la ejecución de binarios RMM no autorizados.
Respuesta
Si se detectan, aísle los sistemas afectados, detenga los procesos maliciosos y elimine los servicios RMM no autorizados. Preserve artefactos clave (binarios, rastros de instaladores, registros), bloquee dominios/IPs relacionados con C2 y restablezca cualquier credencial comprometida. Realice un inventario a nivel de entorno de las herramientas de administración para validar su legítimidad, luego remedie los cambios en el registro y deshaga cualquier intento de manipulación de Defender o desactivación de controles de seguridad.
Flujo de Ataque
Detecciones
Posible Descubrimiento de Configuración de Red del Sistema (vía línea de comandos)
Ver
Intentos de Instalación Oculta de Instalador Remoto de MsiExec Sospechosos (vía línea de comandos)
Ver
Descarga o Carga vía Powershell (vía línea de comandos)
Ver
Binario/Script Sospechoso en Ubicación de Autoinicio (vía evento de archivo)
Ver
IOC (DestinoIP) para detectar: Monitoreo de Empleados y Software SimpleHelp Abusados en Operaciones de Ransomware
Ver
IOC (FuenteIP) para detectar: Monitoreo de Empleados y Software SimpleHelp Abusados en Operaciones de Ransomware
Ver
IOC (HashSha256) para detectar: Monitoreo de Empleados y Software SimpleHelp Abusados en Operaciones de Ransomware
Ver
Descarga de PowerShell de Archivo Potencialmente Malicioso [Windows PowerShell]
Ver
Detección de Uso Malicioso de Monitoreo de Empleados y Software SimpleHelp en Operaciones de Ransomware [Creación de Procesos de Windows]
Ver
Ejecución de Simulación
Prerequisito: Debe haber pasado el Chequeo Preliminar de Telemetría y Línea Base.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. ¡Los comandos y narrativas DEBEN reflejar directamente los TTP identificados y apuntan a generar exactamente la telemetría esperada por la lógica de detección.
-
Narrativa y Comandos de Ataque:
- Preparación: El atacante copia un binario benigno de Windows (
calc.exe) a un archivo llamadonmep_agtconfig.exe, un sufijo observado que representa al agente de SimpleHelp. - Ejecución: El binario renombrado se lanza, haciendo que Sysmon registre un evento de creación de proceso cuyo
Imagentermina connmep_agtconfig.exe. - Pos-ejecución: El atacante opcionalmente ejecuta un comando en línea de PowerShell desde dentro del proceso generado para simular la ejecución de comando (ilustrando T1059), pero este comportamiento adicional no es necesario para que la regla se dispare.
- Preparación: El atacante copia un binario benigno de Windows (
-
Script de Prueba de Regresión:
# Script de simulación – activa la regla de Sigma $src = "$env:SystemRootSystem32calc.exe" $dst = "$env:Tempnmep_agtconfig.exe" # Copiar calc.exe al nombre disfrazado Copy-Item -Path $src -Destination $dst -Force # Ejecutar el binario disfrazado $proc = Start-Process -FilePath $dst -PassThru # Opcional: en la misma sesión, ejecutar un comando inofensivo para generar telemetría de línea de comandos Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow # Salida de PID para limpieza Write-Output "Spawned PID: $($proc.Id)" -
Comandos de Limpieza:
# Terminar el proceso disfrazado si sigue ejecutándose Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force # Eliminar el archivo del disco Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force