SOC Prime Bias: High

12 Feb 2026 15:45 UTC

Software di Monitoraggio Dipendenti e SimpleHelp Abusato nelle Operazioni di Ransomware

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Segui
Software di Monitoraggio Dipendenti e SimpleHelp Abusato nelle Operazioni di Ransomware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Gli aggressori hanno abusato di Net Monitor for Employees e della piattaforma SimpleHelp per la gestione remota per mantenere un accesso persistente alle reti delle vittime. Operando attraverso strumenti commerciali legittimi, gli intrusi si sono mimetizzati mentre scaricavano payload successivi e tentavano di distribuire il ransomware Crazy (una variante di VoidCrypt). L’infrastruttura sovrapposta, domini C2 e indirizzi IP condivisi, suggerisce lo stesso operatore in entrambi gli incidenti. L’attività era motivata dal profitto, combinando il monitoraggio del furto di credenziali/criptovalute con il tentativo di estorsione tramite ransomware.

Indagine

Huntress ha documentato due intrusioni all’inizio del 2026 in cui Net Monitor for Employees ha abilitato la capacità di shell inversa e la mascheratura dei servizi, mentre SimpleHelp ha fornito una persistenza di backup. Gli analisti hanno osservato un download rinominato di vhost.exe, l’esecuzione di winpty-agent.exe e tentativi di indebolire le difese manomettendo le impostazioni di Windows Defender. L’accesso iniziale includeva anche credenziali VPN compromesse e gli strumenti sono stati installati utilizzando l’esecuzione silenziosa di msiexec. Sono state scaricate più copie del binario del ransomware Crazy (encrypt.exe), ma la fase del ransomware non è riuscita a partire.

Mitigazione

Dare priorità all’autenticazione a più fattori su tutti i percorsi di accesso remoto, minimizzare gli account privilegiati e segmentare le reti per limitare i movimenti laterali. Controllare aggressivamente gli strumenti di amministrazione di terze parti e avvisare su catene di processi sospetti, installazioni silenziose di msiexec e mascheramento dei nomi dei servizi. Bloccare o monitorare l’infrastruttura C2 nota e utilizzare il controllo delle applicazioni per impedire l’esecuzione di binari RMM non autorizzati.

Risposta

Se rilevati, isolare i sistemi interessati, interrompere i processi dannosi e rimuovere i servizi RMM non autorizzati. Conservare i principali artefatti (binari, tracce di installazione, log), bloccare domini/IP C2 correlati e reimpostare le credenziali compromesse. Eseguire un inventario dell’ambiente degli strumenti di amministrazione per convalidarne la legittimità, quindi rimuovere le modifiche al registro e annullare eventuali tentativi di manomissione di Defender o di disabilitare i controlli di sicurezza.

Flusso di Attacco

Rilevamenti

Possibile Scoperta della Configurazione della Rete di Sistema (via cmdline)

Team SOC Prime
12 Feb 2026

Tentativi di Installazione Nascosta di InstalLatori Remoti MsiExec Sospetti (via cmdline)

Team SOC Prime
12 Feb 2026

Download o Upload via Powershell (via cmdline)

Team SOC Prime
12 Feb 2026

Binary/Script Sospetto in Posizione di Avvio Automatico (via file_event)

Team SOC Prime
12 Feb 2026

IOC (DestinationIP) da rilevare: Software di Monitoraggio dei Dipendenti e SimpleHelp Abusati in Operazioni di Ransomware

Regole AI SOC Prime
12 Feb 2026

IOC (SourceIP) da rilevare: Software di Monitoraggio dei Dipendenti e SimpleHelp Abusati in Operazioni di Ransomware

Regole AI SOC Prime
12 Feb 2026

IOC (HashSha256) da rilevare: Software di Monitoraggio dei Dipendenti e SimpleHelp Abusati in Operazioni di Ransomware

Regole AI SOC Prime
12 Feb 2026

Download di File Potenzialmente Maligni con PowerShell [Windows PowerShell]

Regole AI SOC Prime
12 Feb 2026

Rilevamento di Uso Malevolo di Software di Monitoraggio dei Dipendenti e SimpleHelp in Operazioni di Ransomware [Creazione Processo Windows]

Regole AI SOC Prime
12 Feb 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Prevolo Telematico e Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telementria esatta prevista dalla logica di rilevamento.

  • Narrazione & Comandi dell’Attacco:

    1. Preparazione: L’aggressore copia un binario Windows benigno (calc.exe) in un file chiamato nmep_agtconfig.exe, un suffisso monitorato che rappresenta l’agente SimpleHelp.
    2. Esecuzione: Il binario rinominato viene lanciato, causando a Sysmon di registrare un evento di creazione di processo il cui Immagine termina con nmep_agtconfig.exe.
    3. Post-esecuzione: L’aggressore esegue opzionalmente un comando PowerShell one-liner all’interno del processo generato per simulare l’esecuzione del comando (illustrando T1059), ma questo comportamento aggiuntivo non è richiesto affinché la regola venga attivata.
  • Script di Test di Regressione:

    # Script di simulazione – attiva la regola Sigma
    $src = "$env:SystemRootSystem32calc.exe"
    $dst = "$env:Tempnmep_agtconfig.exe"
    
    # Copia calc.exe con il nome mascherato
    Copy-Item -Path $src -Destination $dst -Force
    
    # Esegue il binario mascherato
    $proc = Start-Process -FilePath $dst -PassThru
    
    # Opzionale: all'interno della stessa sessione, esegue un comando innocuo per generare telemetria di riga di comando
    Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow
    
    # Output PID per cleanup
    Write-Output "Spawned PID: $($proc.Id)"
  • Comandi di Pulizia:

    # Termina il processo mascherato se ancora in esecuzione
    Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Rimuove il file dal disco
    Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force