SOC Prime Bias: Alto

12 Feb 2026 15:45 UTC

Software di Monitoraggio Dipendenti e SimpleHelp Abusato nelle Operazioni di Ransomware

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Segui
Software di Monitoraggio Dipendenti e SimpleHelp Abusato nelle Operazioni di Ransomware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Gli aggressori hanno abusato di Net Monitor for Employees e della piattaforma SimpleHelp per la gestione remota per mantenere un accesso persistente alle reti delle vittime. Operando attraverso strumenti commerciali legittimi, gli intrusi si sono mimetizzati mentre scaricavano payload successivi e tentavano di distribuire il ransomware Crazy (una variante di VoidCrypt). L’infrastruttura sovrapposta, domini C2 e indirizzi IP condivisi, suggerisce lo stesso operatore in entrambi gli incidenti. L’attività era motivata dal profitto, combinando il monitoraggio del furto di credenziali/criptovalute con il tentativo di estorsione tramite ransomware.

Indagine

Huntress ha documentato due intrusioni all’inizio del 2026 in cui Net Monitor for Employees ha abilitato la capacità di shell inversa e la mascheratura dei servizi, mentre SimpleHelp ha fornito una persistenza di backup. Gli analisti hanno osservato un download rinominato di vhost.exe, l’esecuzione di winpty-agent.exe e tentativi di indebolire le difese manomettendo le impostazioni di Windows Defender. L’accesso iniziale includeva anche credenziali VPN compromesse e gli strumenti sono stati installati utilizzando l’esecuzione silenziosa di msiexec. Sono state scaricate più copie del binario del ransomware Crazy (encrypt.exe), ma la fase del ransomware non è riuscita a partire.

Mitigazione

Dare priorità all’autenticazione a più fattori su tutti i percorsi di accesso remoto, minimizzare gli account privilegiati e segmentare le reti per limitare i movimenti laterali. Controllare aggressivamente gli strumenti di amministrazione di terze parti e avvisare su catene di processi sospetti, installazioni silenziose di msiexec e mascheramento dei nomi dei servizi. Bloccare o monitorare l’infrastruttura C2 nota e utilizzare il controllo delle applicazioni per impedire l’esecuzione di binari RMM non autorizzati.

Risposta

Se rilevati, isolare i sistemi interessati, interrompere i processi dannosi e rimuovere i servizi RMM non autorizzati. Conservare i principali artefatti (binari, tracce di installazione, log), bloccare domini/IP C2 correlati e reimpostare le credenziali compromesse. Eseguire un inventario dell’ambiente degli strumenti di amministrazione per convalidarne la legittimità, quindi rimuovere le modifiche al registro e annullare eventuali tentativi di manomissione di Defender o di disabilitare i controlli di sicurezza.

Flusso di Attacco

Esecuzione della Simulazione

Prerequisito: Il Controllo Prevolo Telematico e Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telementria esatta prevista dalla logica di rilevamento.

  • Narrazione & Comandi dell’Attacco:

    1. Preparazione: L’aggressore copia un binario Windows benigno (calc.exe) in un file chiamato nmep_agtconfig.exe, un suffisso monitorato che rappresenta l’agente SimpleHelp.
    2. Esecuzione: Il binario rinominato viene lanciato, causando a Sysmon di registrare un evento di creazione di processo il cui Immagine termina con nmep_agtconfig.exe.
    3. Post-esecuzione: L’aggressore esegue opzionalmente un comando PowerShell one-liner all’interno del processo generato per simulare l’esecuzione del comando (illustrando T1059), ma questo comportamento aggiuntivo non è richiesto affinché la regola venga attivata.
  • Script di Test di Regressione:

    # Script di simulazione – attiva la regola Sigma
    $src = "$env:SystemRootSystem32calc.exe"
    $dst = "$env:Tempnmep_agtconfig.exe"
    
    # Copia calc.exe con il nome mascherato
    Copy-Item -Path $src -Destination $dst -Force
    
    # Esegue il binario mascherato
    $proc = Start-Process -FilePath $dst -PassThru
    
    # Opzionale: all'interno della stessa sessione, esegue un comando innocuo per generare telemetria di riga di comando
    Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow
    
    # Output PID per cleanup
    Write-Output "Spawned PID: $($proc.Id)"
  • Comandi di Pulizia:

    # Termina il processo mascherato se ancora in esecuzione
    Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Rimuove il file dal disco
    Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force