Software di Monitoraggio Dipendenti e SimpleHelp Abusato nelle Operazioni di Ransomware
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Gli aggressori hanno abusato di Net Monitor for Employees e della piattaforma SimpleHelp per la gestione remota per mantenere un accesso persistente alle reti delle vittime. Operando attraverso strumenti commerciali legittimi, gli intrusi si sono mimetizzati mentre scaricavano payload successivi e tentavano di distribuire il ransomware Crazy (una variante di VoidCrypt). L’infrastruttura sovrapposta, domini C2 e indirizzi IP condivisi, suggerisce lo stesso operatore in entrambi gli incidenti. L’attività era motivata dal profitto, combinando il monitoraggio del furto di credenziali/criptovalute con il tentativo di estorsione tramite ransomware.
Indagine
Huntress ha documentato due intrusioni all’inizio del 2026 in cui Net Monitor for Employees ha abilitato la capacità di shell inversa e la mascheratura dei servizi, mentre SimpleHelp ha fornito una persistenza di backup. Gli analisti hanno osservato un download rinominato di vhost.exe, l’esecuzione di winpty-agent.exe e tentativi di indebolire le difese manomettendo le impostazioni di Windows Defender. L’accesso iniziale includeva anche credenziali VPN compromesse e gli strumenti sono stati installati utilizzando l’esecuzione silenziosa di msiexec. Sono state scaricate più copie del binario del ransomware Crazy (encrypt.exe), ma la fase del ransomware non è riuscita a partire.
Mitigazione
Dare priorità all’autenticazione a più fattori su tutti i percorsi di accesso remoto, minimizzare gli account privilegiati e segmentare le reti per limitare i movimenti laterali. Controllare aggressivamente gli strumenti di amministrazione di terze parti e avvisare su catene di processi sospetti, installazioni silenziose di msiexec e mascheramento dei nomi dei servizi. Bloccare o monitorare l’infrastruttura C2 nota e utilizzare il controllo delle applicazioni per impedire l’esecuzione di binari RMM non autorizzati.
Risposta
Se rilevati, isolare i sistemi interessati, interrompere i processi dannosi e rimuovere i servizi RMM non autorizzati. Conservare i principali artefatti (binari, tracce di installazione, log), bloccare domini/IP C2 correlati e reimpostare le credenziali compromesse. Eseguire un inventario dell’ambiente degli strumenti di amministrazione per convalidarne la legittimità, quindi rimuovere le modifiche al registro e annullare eventuali tentativi di manomissione di Defender o di disabilitare i controlli di sicurezza.
Flusso di Attacco
Rilevamenti
Possibile Scoperta della Configurazione della Rete di Sistema (via cmdline)
Tentativi di Installazione Nascosta di InstalLatori Remoti MsiExec Sospetti (via cmdline)
Download o Upload via Powershell (via cmdline)
Binary/Script Sospetto in Posizione di Avvio Automatico (via file_event)
IOC (DestinationIP) da rilevare: Software di Monitoraggio dei Dipendenti e SimpleHelp Abusati in Operazioni di Ransomware
IOC (SourceIP) da rilevare: Software di Monitoraggio dei Dipendenti e SimpleHelp Abusati in Operazioni di Ransomware
IOC (HashSha256) da rilevare: Software di Monitoraggio dei Dipendenti e SimpleHelp Abusati in Operazioni di Ransomware
Download di File Potenzialmente Maligni con PowerShell [Windows PowerShell]
Rilevamento di Uso Malevolo di Software di Monitoraggio dei Dipendenti e SimpleHelp in Operazioni di Ransomware [Creazione Processo Windows]
Esecuzione della Simulazione
Prerequisito: Il Controllo Prevolo Telematico e Baseline deve essere passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telementria esatta prevista dalla logica di rilevamento.
-
Narrazione & Comandi dell’Attacco:
- Preparazione: L’aggressore copia un binario Windows benigno (
calc.exe) in un file chiamatonmep_agtconfig.exe, un suffisso monitorato che rappresenta l’agente SimpleHelp. - Esecuzione: Il binario rinominato viene lanciato, causando a Sysmon di registrare un evento di creazione di processo il cui
Immaginetermina connmep_agtconfig.exe. - Post-esecuzione: L’aggressore esegue opzionalmente un comando PowerShell one-liner all’interno del processo generato per simulare l’esecuzione del comando (illustrando T1059), ma questo comportamento aggiuntivo non è richiesto affinché la regola venga attivata.
- Preparazione: L’aggressore copia un binario Windows benigno (
-
Script di Test di Regressione:
# Script di simulazione – attiva la regola Sigma $src = "$env:SystemRootSystem32calc.exe" $dst = "$env:Tempnmep_agtconfig.exe" # Copia calc.exe con il nome mascherato Copy-Item -Path $src -Destination $dst -Force # Esegue il binario mascherato $proc = Start-Process -FilePath $dst -PassThru # Opzionale: all'interno della stessa sessione, esegue un comando innocuo per generare telemetria di riga di comando Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow # Output PID per cleanup Write-Output "Spawned PID: $($proc.Id)" -
Comandi di Pulizia:
# Termina il processo mascherato se ancora in esecuzione Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force # Rimuove il file dal disco Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force