Software de Monitoramento de Empregados e SimpleHelp Abusados em Operações de Ransomware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os atores de ameaça abusaram do Net Monitor for Employees e da plataforma de gerenciamento remoto SimpleHelp para manter o acesso persistente às redes das vítimas. Ao operar através de ferramentas comerciais legítimas, os invasores se misturaram enquanto baixavam cargas adicionais e tentavam implantar o ransomware Crazy (uma variante do VoidCrypt). A infraestrutura sobreposta—domínios C2 compartilhados e endereços IP—sugere o mesmo operador em ambos os incidentes. A atividade foi focada em lucro, combinando monitoramento de roubo de credenciais/criptomoeda com tentativa de extorsão por ransomware.
Investigação
Huntress documentou duas intrusões no início de 2026 onde o Net Monitor for Employees habilitou a capacidade de shell reverso e mascaramento de serviço, enquanto o SimpleHelp proveu persistência de backup. Os analistas observaram um download renomeado de vhost.exe, execução de winpty-agent.exe e tentativas de enfraquecer defesas alterando as configurações do Windows Defender. O acesso inicial também envolveu credenciais de VPN comprometidas e as ferramentas foram instaladas usando execução silenciosa do msiexec. Várias cópias do binário do ransomware Crazy (encrypt.exe) foram deixadas, mas a fase ransomware falhou em executar.
Mitigação
Priorize MFA em todos os caminhos de acesso remoto, minimize contas privilegiadas e segmente as redes para restringir o movimento lateral. Audite de forma agressiva as ferramentas de administração de terceiros e alerte sobre cadeias de processos suspeitos, instalações silenciosas do msiexec e mascaramento de nomes de serviços. Bloqueie ou monitore a infraestrutura C2 conhecida e use o controle de aplicação para impedir a execução de binários RMM não autorizados.
Resposta
Se detectado, isole os sistemas afetados, pare processos maliciosos, e remova serviços RMM não autorizados. Preserve artefatos chave (binários, rastros de instalação, logs), bloqueie domínios/IPs C2 relacionados, e redefina quaisquer credenciais comprometidas. Realize um inventário ambiental de ferramentas administrativas para validar sua legitimidade, em seguida, remedeie alterações no registro e desfaça quaisquer tentativas de adulteração do Defender ou desativação de controles de segurança.
Fluxo de Ataque
Detecções
Possível Descoberta de Configuração de Rede do Sistema (via linha de comando)
Visualizar
Tentativas de Instalação Oculta Suspeitas do Instalador Remoto MsiExec (via linha de comando)
Visualizar
Download ou Upload via Powershell (via linha de comando)
Visualizar
Binário/Script Suspeito em Local de Autoinicialização (via evento de arquivo)
Visualizar
IOCs (DestinationIP) para detectar: Monitoramento de Funcionário e Software SimpleHelp Abusados em Operações de Ransomware
Visualizar
IOCs (SourceIP) para detectar: Monitoramento de Funcionário e Software SimpleHelp Abusados em Operações de Ransomware
Visualizar
IOCs (HashSha256) para detectar: Monitoramento de Funcionário e Software SimpleHelp Abusados em Operações de Ransomware
Visualizar
Download de Arquivo Potencialmente Malicioso via PowerShell [Windows Powershell]
Visualizar
Detecção de Uso Malicioso de Monitoramento de Funcionário e Software SimpleHelp em Operações de Ransomware [Criação de Processo do Windows]
Visualizar
Execução de Simulação
Pré-requisito: A Verificação de Telemetria & Baseline Pré-voo deve ter sido aprovada.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção.
-
Narrativa do Ataque & Comandos:
- Preparação: O atacante copia um binário benigno do Windows (
calc.exe) para um arquivo nomeadonmep_agtconfig.exe, um sufixo monitorado que representa o agente SimpleHelp. - Execução: O binário renomeado é lançado, causando que o Sysmon registre um evento de criação de processo cujo
Imagemtermina comnmep_agtconfig.exe. - Pós-execução: O atacante opcionalmente executa uma linha única de PowerShell de dentro do processo gerado para simular a execução de comando (ilustrando T1059), mas este comportamento extra não é necessário para a regra disparar.
- Preparação: O atacante copia um binário benigno do Windows (
-
Script de Teste de Regressão:
# Script de simulação – aciona a regra Sigma $src = "$env:SystemRootSystem32calc.exe" $dst = "$env:Tempnmep_agtconfig.exe" # Copie calc.exe para o nome mascarado Copy-Item -Path $src -Destination $dst -Force # Execute o binário mascarado $proc = Start-Process -FilePath $dst -PassThru # Opcional: dentro da mesma sessão, execute um comando inofensivo para gerar telemetria de linha de comando Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Carga simulada."' -NoNewWindow # Saída PID para limpeza Write-Output "PID gerado: $($proc.Id)" -
Comandos de Limpeza:
# Termine o processo mascarado se ainda estiver em execução Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force # Remova o arquivo do disco Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force