SOC Prime Bias: Alto

12 Feb 2026 15:45 UTC

Software de Monitoramento de Empregados e SimpleHelp Abusados em Operações de Ransomware

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Software de Monitoramento de Empregados e SimpleHelp Abusados em Operações de Ransomware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os atores de ameaça abusaram do Net Monitor for Employees e da plataforma de gerenciamento remoto SimpleHelp para manter o acesso persistente às redes das vítimas. Ao operar através de ferramentas comerciais legítimas, os invasores se misturaram enquanto baixavam cargas adicionais e tentavam implantar o ransomware Crazy (uma variante do VoidCrypt). A infraestrutura sobreposta—domínios C2 compartilhados e endereços IP—sugere o mesmo operador em ambos os incidentes. A atividade foi focada em lucro, combinando monitoramento de roubo de credenciais/criptomoeda com tentativa de extorsão por ransomware.

Investigação

Huntress documentou duas intrusões no início de 2026 onde o Net Monitor for Employees habilitou a capacidade de shell reverso e mascaramento de serviço, enquanto o SimpleHelp proveu persistência de backup. Os analistas observaram um download renomeado de vhost.exe, execução de winpty-agent.exe e tentativas de enfraquecer defesas alterando as configurações do Windows Defender. O acesso inicial também envolveu credenciais de VPN comprometidas e as ferramentas foram instaladas usando execução silenciosa do msiexec. Várias cópias do binário do ransomware Crazy (encrypt.exe) foram deixadas, mas a fase ransomware falhou em executar.

Mitigação

Priorize MFA em todos os caminhos de acesso remoto, minimize contas privilegiadas e segmente as redes para restringir o movimento lateral. Audite de forma agressiva as ferramentas de administração de terceiros e alerte sobre cadeias de processos suspeitos, instalações silenciosas do msiexec e mascaramento de nomes de serviços. Bloqueie ou monitore a infraestrutura C2 conhecida e use o controle de aplicação para impedir a execução de binários RMM não autorizados.

Resposta

Se detectado, isole os sistemas afetados, pare processos maliciosos, e remova serviços RMM não autorizados. Preserve artefatos chave (binários, rastros de instalação, logs), bloqueie domínios/IPs C2 relacionados, e redefina quaisquer credenciais comprometidas. Realize um inventário ambiental de ferramentas administrativas para validar sua legitimidade, em seguida, remedeie alterações no registro e desfaça quaisquer tentativas de adulteração do Defender ou desativação de controles de segurança.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação de Telemetria & Baseline Pré-voo deve ter sido aprovada.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção.

  • Narrativa do Ataque & Comandos:

    1. Preparação: O atacante copia um binário benigno do Windows (calc.exe) para um arquivo nomeado nmep_agtconfig.exe, um sufixo monitorado que representa o agente SimpleHelp.
    2. Execução: O binário renomeado é lançado, causando que o Sysmon registre um evento de criação de processo cujo Imagem termina com nmep_agtconfig.exe.
    3. Pós-execução: O atacante opcionalmente executa uma linha única de PowerShell de dentro do processo gerado para simular a execução de comando (ilustrando T1059), mas este comportamento extra não é necessário para a regra disparar.
  • Script de Teste de Regressão:

    # Script de simulação – aciona a regra Sigma
    $src = "$env:SystemRootSystem32calc.exe"
    $dst = "$env:Tempnmep_agtconfig.exe"
    
    # Copie calc.exe para o nome mascarado
    Copy-Item -Path $src -Destination $dst -Force
    
    # Execute o binário mascarado
    $proc = Start-Process -FilePath $dst -PassThru
    
    # Opcional: dentro da mesma sessão, execute um comando inofensivo para gerar telemetria de linha de comando
    Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Carga simulada."' -NoNewWindow
    
    # Saída PID para limpeza
    Write-Output "PID gerado: $($proc.Id)"
  • Comandos de Limpeza:

    # Termine o processo mascarado se ainda estiver em execução
    Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Remova o arquivo do disco
    Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force