社員監視およびSimpleHelpソフトウェアがランサムウェア作戦で悪用される
Detection stack
- AIDR
- Alert
- ETL
- Query
要約
脅威アクターは、従業員向けのNet MonitorとSimpleHelpリモート管理プラットフォームを悪用し、被害者のネットワークへの持続的なアクセスを維持しました。正規の商用ツールを介して操作することで、侵入者は、Crazyランサムウェア(VoidCryptの変異体)を展開しようとしながら、さらなるペイロードをダウンロードする際に溶け込みました。共通のインフラストラクチャ(共有C2ドメインとIPアドレス)は、両方の事件に同じオペレーターが関与していることを示唆します。このアクティビティは利益目的であり、資格情報/暗号窃盗モニタリングとランサムウェアの恐喝を試みているものでした。
調査
Huntressは、従業員向けのNet Monitorがリバースシェル機能とサービス偽装を可能にした2件の初期の2026年の侵入を記録しました。SimpleHelpはバックアップの持続性を提供しました。アナリストは、vhost.exeの名前が変更されたダウンロード、winpty-agent.exeの実行、およびWindows Defenderの設定を改ざんして防御を弱化させようとする試みを観察しました。初期アクセスには、VPNの認証情報の侵害も含まれており、ツールは無音のmsiexec実行によってインストールされました。Crazyランサムウェアバイナリ(encrypt.exe)の複数のコピーがドロップされましたが、ランサムウェアフェーズは実行に失敗しました。
緩和策
すべてのリモートアクセス経路にMFAを優先して適用し、特権アカウントを最小限に抑えて、横移動を制限するためにネットワークをセグメント化してください。サードパーティの管理ツールを積極的に監査し、疑わしいプロセスチェーン、静かなmsiexecのインストール、およびサービス名の偽装を警戒してください。既知のC2インフラストラクチャをブロックまたは監視し、アプリケーション制御を使用して許可されていないRMMバイナリの実行を防ぎます。
対応策
検出された場合、影響を受けたシステムを隔離し、悪意のあるプロセスを停止し、許可されていないRMMサービスを削除します。重要なアーティファクト(バイナリ、インストーラのトレース、ログ)を保存し、関連するC2ドメイン/IPをブロックし、侵害された可能性のある認証情報をリセットします。管理ツールの環境全体のインベントリを実施し、正当性を確認した後、レジストリの変更を修正し、Defenderの改ざんやセキュリティ制御の無効化の試みを元に戻します。
アタックフロー
検出
可能性のあるシステムネットワーク構成の発見(cmdline経由)
表示
疑わしいMsiExecリモートインストーラの隠れたインストール試行(cmdline経由)
表示
PowerShellを介したダウンロードまたはアップロード(cmdline経由)
表示
自動起動位置での疑わしいバイナリ/スクリプト(file_event経由)
表示
ランサムウェア操作で悪用された従業員監視およびSimpleHelpソフトウェアを検出するためのIOC(DestinationIP)
表示
ランサムウェア操作で悪用された従業員監視およびSimpleHelpソフトウェアを検出するためのIOC(SourceIP)
表示
ランサムウェア操作で悪用された従業員監視およびSimpleHelpソフトウェアを検出するためのIOC(HashSha256)
表示
潜在的に悪意のあるファイルのPowerShellダウンロード [Windows Powershell]
表示
ランサムウェア操作での従業員監視とSimpleHelpソフトウェアの悪用の検出 [Windowsプロセス作成]
表示
シミュレーション実行
前提条件: テレメトリーとベースラインの事前チェックが通過している必要があります。
合理性: このセクションでは、検出ルールをトリガーする設計された敵の技術(TTP)の正確な実行を詳細に説明します。コマンドとナラティブは、特定されたTTPを直接反映し、検出ロジックが期待する正確なテレメトリーを生成することを目的としています。
-
攻撃のナラティブとコマンド:
- 準備: 攻撃者は、正当なWindowsバイナリ(
calc.exe)をnmep_agtconfig.exeというファイルにコピーします。これは、SimpleHelpエージェントを示す監視されたサフィックスです。 - 実行: 改名されたバイナリが開始されると、Sysmonがプロセス作成イベントを記録し、
画像がnmep_agtconfig.exe. - で終わります 攻撃後の実行:
- 準備: 攻撃者は、正当なWindowsバイナリ(
-
攻撃者は、生成されたプロセス内でオプションでPowerShellのワンライナーを実行し、コマンドの実行をシミュレートします(T1059を示す)。しかし、この追加の動作はルールの発火に必要ではありません。
# Simulation script – triggers the Sigma rule $src = "$env:SystemRootSystem32calc.exe" $dst = "$env:Tempnmep_agtconfig.exe" # Copy calc.exe to the masqueraded name Copy-Item -Path $src -Destination $dst -Force # Execute the masqueraded binary $proc = Start-Process -FilePath $dst -PassThru # Optional: within the same session, run a harmless command to generate command‑line telemetry Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow # Output PID for cleanup Write-Output "Spawned PID: $($proc.Id)" -
Cleanup Commands:
# Terminate the masqueraded process if still running Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force # Remove the file from disk Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force