SOC Prime Bias: Élevé

12 Feb 2026 15:45 UTC

Logiciel de Surveillance des Employés et SimpleHelp Abusés dans des Opérations de Rançongiciel

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Suivre
Logiciel de Surveillance des Employés et SimpleHelp Abusés dans des Opérations de Rançongiciel
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Des acteurs malveillants ont abusé de Net Monitor for Employees et de la plateforme de gestion à distance SimpleHelp pour maintenir un accès persistant aux réseaux des victimes. En opérant via des outils commerciaux légitimes, les intrus se sont faufilés tout en téléchargeant des charges utiles de suivi et en tentant de déployer le ransomware Crazy (une variante de VoidCrypt). Une infrastructure qui se chevauche – des domaines C2 et des adresses IP partagées – suggère le même opérateur dans les deux incidents. L’activité était motivée par le profit, combinant la surveillance de vol de crédentiels/de cryptomonnaies avec une tentative d’extorsion par ransomware.

Enquête

Huntress a documenté deux intrusions début 2026 où Net Monitor for Employees a permis une capacité de shell inversé et une usurpation de services, tandis que SimpleHelp fournissait une persistance de sauvegarde. Les analystes ont observé un téléchargement de vhost.exe renommé, l’exécution de winpty-agent.exe et des tentatives d’affaiblir les défenses en manipulant les paramètres de Windows Defender. L’accès initial impliquait également des identifiants VPN compromis, et les outils ont été installés en utilisant une exécution silencieuse de msiexec. Plusieurs copies du ransomware Crazy binaire (encrypt.exe) ont été déposées, mais l’étape du ransomware n’a pas réussi à s’exécuter.

Atténuation

Prioriser l’authentification multifacteur sur tous les chemins d’accès à distance, minimiser les comptes privilégiés et segmenter les réseaux pour limiter les mouvements latéraux. Auditer agressivement les outils d’administration tiers et alerter sur les chaînes de processus suspects, les installations silencieuses de msiexec et l’usurpation de nom de service. Bloquer ou surveiller l’infrastructure C2 connue et utiliser le contrôle des applications pour empêcher l’exécution de binaires RMM non autorisés.

Réponse

Si détecté, isoler les systèmes concernés, arrêter les processus malveillants et supprimer les services RMM non autorisés. Conserver les artefacts clés (binaires, traces d’installation, journaux), bloquer les domaines IP C2 associés, et réinitialiser tout identifiant compromis. Effectuer un inventaire de l’environnement des outils d’administration pour valider la légitimité, puis réparer les modifications de registre et annuler toute altération de Defender ou les tentatives de désactivation des contrôles de sécurité.

Flux d’attaque

Exécution de simulation

Prérequis : Le contrôle pré-vol de la télémétrie et de la base de référence doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le narratif DOIVENT refléter directement les TTP identifiés et visent à générer la télémétrie exacte attendue par la logique de détection.

  • Narratif d’attaque et commandes :

    1. Préparation : L’attaquant copie un binaire Windows bénin (calc.exe) vers un fichier nommé nmep_agtconfig.exe, un suffixe surveillé représentant l’agent SimpleHelp.
    2. Exécution : Le binaire renommé est lancé, provoquant la journalisation par Sysmon d’un événement de création de processus dont Image se termine par nmep_agtconfig.exe.
    3. Post-exécution : L’attaquant exécute éventuellement une ligne de commande PowerShell à partir du processus engendré pour simuler l’exécution de la commande (illustrant T1059), mais ce comportement supplémentaire n’est pas requis pour que la règle se déclenche.
  • Script de test de régression :

    # Script de simulation – déclenche la règle Sigma
    $src = "$env:SystemRootSystem32calc.exe"
    $dst = "$env:Tempnmep_agtconfig.exe"
    
    # Copie de calc.exe vers le nom masqué
    Copy-Item -Path $src -Destination $dst -Force
    
    # Exécution du binaire masqué
    $proc = Start-Process -FilePath $dst -PassThru
    
    # Optionnel : dans la même session, exécutez une commande inoffensive pour générer une télémétrie de ligne de commande
    Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow
    
    # PID de sortie pour le nettoyage
    Write-Output "Spawned PID: $($proc.Id)"
  • Commandes de nettoyage :

    # Terminer le processus masqué s'il est toujours en cours d'exécution
    Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Supprimer le fichier du disque
    Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force