Software di Monitoraggio Dipendenti e SimpleHelp Abusato nelle Operazioni di Ransomware
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Gli aggressori hanno abusato di Net Monitor for Employees e della piattaforma SimpleHelp per la gestione remota per mantenere un accesso persistente alle reti delle vittime. Operando attraverso strumenti commerciali legittimi, gli intrusi si sono mimetizzati mentre scaricavano payload successivi e tentavano di distribuire il ransomware Crazy (una variante di VoidCrypt). L’infrastruttura sovrapposta, domini C2 e indirizzi IP condivisi, suggerisce lo stesso operatore in entrambi gli incidenti. L’attività era motivata dal profitto, combinando il monitoraggio del furto di credenziali/criptovalute con il tentativo di estorsione tramite ransomware.
Indagine
Huntress ha documentato due intrusioni all’inizio del 2026 in cui Net Monitor for Employees ha abilitato la capacità di shell inversa e la mascheratura dei servizi, mentre SimpleHelp ha fornito una persistenza di backup. Gli analisti hanno osservato un download rinominato di vhost.exe, l’esecuzione di winpty-agent.exe e tentativi di indebolire le difese manomettendo le impostazioni di Windows Defender. L’accesso iniziale includeva anche credenziali VPN compromesse e gli strumenti sono stati installati utilizzando l’esecuzione silenziosa di msiexec. Sono state scaricate più copie del binario del ransomware Crazy (encrypt.exe), ma la fase del ransomware non è riuscita a partire.
Mitigazione
Dare priorità all’autenticazione a più fattori su tutti i percorsi di accesso remoto, minimizzare gli account privilegiati e segmentare le reti per limitare i movimenti laterali. Controllare aggressivamente gli strumenti di amministrazione di terze parti e avvisare su catene di processi sospetti, installazioni silenziose di msiexec e mascheramento dei nomi dei servizi. Bloccare o monitorare l’infrastruttura C2 nota e utilizzare il controllo delle applicazioni per impedire l’esecuzione di binari RMM non autorizzati.
Risposta
Se rilevati, isolare i sistemi interessati, interrompere i processi dannosi e rimuovere i servizi RMM non autorizzati. Conservare i principali artefatti (binari, tracce di installazione, log), bloccare domini/IP C2 correlati e reimpostare le credenziali compromesse. Eseguire un inventario dell’ambiente degli strumenti di amministrazione per convalidarne la legittimità, quindi rimuovere le modifiche al registro e annullare eventuali tentativi di manomissione di Defender o di disabilitare i controlli di sicurezza.
Flusso di Attacco
Rilevamenti
Possibile Scoperta della Configurazione della Rete di Sistema (via cmdline)
Visualizza
Tentativi di Installazione Nascosta di InstalLatori Remoti MsiExec Sospetti (via cmdline)
Visualizza
Download o Upload via Powershell (via cmdline)
Visualizza
Binary/Script Sospetto in Posizione di Avvio Automatico (via file_event)
Visualizza
IOC (DestinationIP) da rilevare: Software di Monitoraggio dei Dipendenti e SimpleHelp Abusati in Operazioni di Ransomware
Visualizza
IOC (SourceIP) da rilevare: Software di Monitoraggio dei Dipendenti e SimpleHelp Abusati in Operazioni di Ransomware
Visualizza
IOC (HashSha256) da rilevare: Software di Monitoraggio dei Dipendenti e SimpleHelp Abusati in Operazioni di Ransomware
Visualizza
Download di File Potenzialmente Maligni con PowerShell [Windows PowerShell]
Visualizza
Rilevamento di Uso Malevolo di Software di Monitoraggio dei Dipendenti e SimpleHelp in Operazioni di Ransomware [Creazione Processo Windows]
Visualizza
Esecuzione della Simulazione
Prerequisito: Il Controllo Prevolo Telematico e Baseline deve essere passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telementria esatta prevista dalla logica di rilevamento.
-
Narrazione & Comandi dell’Attacco:
- Preparazione: L’aggressore copia un binario Windows benigno (
calc.exe) in un file chiamatonmep_agtconfig.exe, un suffisso monitorato che rappresenta l’agente SimpleHelp. - Esecuzione: Il binario rinominato viene lanciato, causando a Sysmon di registrare un evento di creazione di processo il cui
Immaginetermina connmep_agtconfig.exe. - Post-esecuzione: L’aggressore esegue opzionalmente un comando PowerShell one-liner all’interno del processo generato per simulare l’esecuzione del comando (illustrando T1059), ma questo comportamento aggiuntivo non è richiesto affinché la regola venga attivata.
- Preparazione: L’aggressore copia un binario Windows benigno (
-
Script di Test di Regressione:
# Script di simulazione – attiva la regola Sigma $src = "$env:SystemRootSystem32calc.exe" $dst = "$env:Tempnmep_agtconfig.exe" # Copia calc.exe con il nome mascherato Copy-Item -Path $src -Destination $dst -Force # Esegue il binario mascherato $proc = Start-Process -FilePath $dst -PassThru # Opzionale: all'interno della stessa sessione, esegue un comando innocuo per generare telemetria di riga di comando Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow # Output PID per cleanup Write-Output "Spawned PID: $($proc.Id)" -
Comandi di Pulizia:
# Termina il processo mascherato se ancora in esecuzione Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force # Rimuove il file dal disco Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force