SOC Prime Bias: Medio

04 Nov 2025 06:03 UTC

Accesso Remoto, Vero Carico: I Criminali Informatici Prendono di Mira Camion e Logistica

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Segui
Accesso Remoto, Vero Carico: I Criminali Informatici Prendono di Mira Camion e Logistica
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Trasformazione Digitale del Furto di Carico

Gruppi di criminali informatici stanno compromettendo le aziende di trasporti e logistica distribuendo strumenti di monitoraggio e gestione remota (RMM) per ottenere il controllo dei sistemi, utilizzando poi l’accesso per pubblicare carichi falsi, fare offerte sulle spedizioni e rubare carico fisico per guadagni finanziari.

Indagine

Il cluster di minacce è attivo da almeno giugno 2025 e utilizza prodotti RMM come ScreenConnect, SimpleHelp, PDQ Connect, Fleetdeck, N‑able e LogMeIn Resolve. Dopo l’accesso iniziale tramite account load-board compromessi o email di phishing, gli attori eseguono ricognizioni di rete e implementano raccoglitori di credenziali come WebBrowserPassView. Sfruttano quindi i flussi di lavoro del settore per pubblicare carichi fraudolenti e coordinare il furto. La campagna sfrutta installatori RMM legittimi firmati per eludere il rilevamento ed è stata collegata ad attività precedenti che distribuivano NetSupport e altri stealer.

Mitigazione

Le organizzazioni dovrebbero limitare l’installazione di software RMM non approvato, implementare regole di rilevamento di rete per domini e firme RMM conosciuti, bloccare file eseguibili e MSI consegnati via email da mittenti esterni, applicare l’autenticazione multi-fattore per account load-board ed email, e fornire formazione agli utenti per riconoscere i tentativi di phishing.

Risposta

Se viene rilevata una compromissione, isolare i punti finali interessati, revocare le credenziali compromesse, rimuovere agenti RMM non autorizzati, condurre un’analisi forense per identificare l’infrastruttura C2, e notificare le forze dell’ordine e i fornitori di assicurazioni. Rivedere e rinforzare la sicurezza degli account load-board e monitorare per la pubblicazione di carichi fraudolenti.

Flusso di Attacco

Istruzioni di Simulazione

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere superato.

Motivo: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’Attacco:
    Un avversario ha compromesso l’account email di un manager senior della logistica (“carla@logistics.com”). Per massimizzare il successo della consegna, l’attaccante risponde a un thread esistente su una spedizione recente (“conferma carico”) e inserisce un collegamento malevolo che punta a un installatore eseguibile per uno strumento di Monitoraggio e Gestione Remota (RMM). La linea dell’oggetto contiene deliberatamente la parola “carico” per soddisfare il filtro dell’oggetto della regola. Quando il destinatario clicca sul link, i log della connessione di rete mostreranno una richiesta HTTP in uscita a un dominio malevolo che serve un .exe e .msi payload.

    1. Componi email malevola (l’oggetto include “carico”, il corpo contiene le stringhe “.exe” e “.msi”).
    2. Invia tramite l’account compromesso.
    3. Facoltativamente, simula il clic invocando Invoke-WebRequest dalla macchina vittima per generare la telemetria della connessione di rete.
  • Script di Test di Regressione:

    <# 
    Simulation script for T1219 / T1566.001.
    Steps:
      1. Send malicious email with required strings.
      2. (Optional) Simulate a click to generate network traffic.
    #>
    
    # ==== 1. Send malicious email ====
    $smtpServer = "smtp.mycompany.com"
    $from       = "carla@logistics.com"
    $to         = "dave@logistics.com"
    $subject    = "Load Confirmation – Action Required"
    $body       = @"
    Hi Dave,
    
    Please review the updated load details and download the latest processing tool: