SOC Prime Bias: High

15 Sep 2026 14:45 UTC

Hameçonnerie par navigateur intégré livre des outils de RMM malveillants pour la persistance

Author Photo
SOC Prime Team linkedin icon Suivre
Hameçonnerie par navigateur intégré livre des outils de RMM malveillants pour la persistance
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs de la menace utilisent des techniques de phishing Browser-in-the-Browser (BiTB) pour tromper les utilisateurs et leur faire télécharger des installateurs ScreenConnect malveillants. Les campagnes reposent sur de fausses invites de mise à jour d’Adobe Acrobat pour établir un accès distant persistant via plusieurs instances RMM frauduleuses. Après avoir accédé, les attaquants déploient des binaires de contournement de défense conçus pour dissimuler des activités malveillantes sur les points de terminaison compromis.

Enquête

Huntress SOC a analysé deux incidents distincts dans lesquels des e-mails de phishing ont redirigé des victimes vers des pages BiTB imitant des domaines Adobe légitimes. Les enquêteurs ont découvert que les utilisateurs étaient invités à télécharger de faux installateurs de lecteur PDF qui étaient en réalité des clients ScreenConnect. Ces clients établissaient une persistance basée sur le service et étaient ensuite utilisés pour récupérer des outils supplémentaires de contournement de défense.

Atténuation

Les organisations devraient former les utilisateurs à vérifier les mises à jour logicielles via les canaux officiels des fournisseurs plutôt que de faire confiance aux invites basées sur le navigateur. Les contrôles techniques devraient restreindre les installations RMM non autorisées et surveiller les connexions de relais ScreenConnect inhabituelles. Les équipes de sécurité devraient également alerter sur les exécutables suspects lancés depuis les répertoires de téléchargement des utilisateurs.

Réponse

Si une activité malveillante est détectée, les organisations doivent immédiatement supprimer les clients ScreenConnect non autorisés et les artefacts associés. Les intervenants doivent rechercher des binaires de contournement de défense tels que HideCursor.exe and HideUL.exe. Un examen médico-légal complet devrait également identifier les charges secondaires, les services persistants ou les modifications supplémentaires introduites via les sessions RMM frauduleuses.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Commande et contrôle suspect par requête DNS avec domaine de niveau supérieur (TLD) inhabituel (via dns)

Équipe de SOC Prime
15 septembre 2026

Logiciels d’accès/gestion à distance alternatifs (via process_creation)

Équipe de SOC Prime
14 septembre 2026

Logiciels d’accès/gestion à distance alternatifs (via système)

Équipe de SOC Prime
14 septembre 2026

Logiciels d’accès/gestion à distance alternatifs (via audit)

Équipe de SOC Prime
14 septembre 2026

Activité de commande et de contrôle possible par tentative de communication de domaine de logiciel d’accès à distance (via dns)

Équipe de SOC Prime
14 septembre 2026

IOCs (HashSha256) à détecter : Attaques de phishing avec pages Browser-in-the-Browser, persistance RMM frauduleuse

Règles AI de SOC Prime
14 septembre 2026

IOCs (SourceIP) à détecter : Attaques de phishing avec pages Browser-in-the-Browser, persistance RMM frauduleuse

Règles AI de SOC Prime
14 septembre 2026

IOCs (DestinationIP) à détecter : Attaques de phishing avec pages Browser-in-the-Browser, persistance RMM frauduleuse

Règles AI de SOC Prime
14 septembre 2026

Persistance ScreenConnect frauduleuse via phishing et BiTB [Connexion réseau Windows]

Règles AI de SOC Prime
14 septembre 2026

Persistance du client ScreenConnect frauduleux via cmd.exe et curl [Création de processus Windows]

Règles AI de SOC Prime
14 septembre 2026

Détection de phishing Browser-in-the-Browser avec domaines malveillants [Proxy]

Règles AI de SOC Prime
14 septembre 2026

Exécution de simulation

  • Narration d’attaque et commandes : L’adversaire envoie un e-mail de spearphishing contenant un lien vers une page de connexion usurpée. L’utilisateur interagit avec une fenêtre BiTB, qui semble être une invite OAuth légitime mais est en réalité un site contrôlé par l’attaquant. Lors de « l’authentification », une petite charge utile est téléchargée et exécutée. Cette charge utile initie une connexion sortante persistante vers le serveur relais ScreenConnect frauduleux relay.goldenmelon.us pour établir une session de gestion à distance. Cette action génère l’événement de connexion réseau spécifique ciblé par la règle de détection.

  • Script de test de régression :

    # Script de simulation : Déclenchement de la détection ScreenConnect frauduleux
    # Ce script simule la sortie réseau vers un relais ScreenConnect malveillant connu.
    
    $MaliciousRelay = "relay.goldenmelon.us"
    $TargetIP = "144.172.115.59"
    
    Write-Host "[!] Démarrage de la simulation : Connexion au relais ScreenConnect frauduleux..." -ForegroundColor Yellow
    
    # Simule la connexion réseau via PowerShell pour générer de la télémétrie
    try {
        # Tentative de connexion au domaine mentionné dans la règle de détection
        $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop
        Write-Host "[+] Succès : Connexion établie à $MaliciousRelay" -ForegroundColor Green
    }
    catch {
        # Même si le domaine ne se résout pas ou refuse la connexion, la tentative génère la télémétrie DNS/réseau
        Write-Host "[*] Tentative de connexion terminée (Attendu si le domaine est neutralisé ou inexistant)." -ForegroundColor Cyan
    }
    
    # Deuxième tentative en utilisant l'IP explicite pour assurer la couverture de tous les IoCs dans la règle
    Write-Host "[!] Tentative de connexion à l'IP malveillante : $TargetIP" -ForegroundColor Yellow
    try {
        $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue
    }
    catch {
        Write-Host "[*] Tentative de connexion IP terminée." -ForegroundColor Cyan
    }
    
    Write-Host "[!] Simulation terminée." -ForegroundColor Green
  • Commandes de nettoyage :

    # Aucun changement persistant n'est fait par ce script de simulation.
    # Aucun nettoyage requis.