SOC Prime Bias: High

12 Feb 2026 15:45 UTC

Software de Monitoramento de Empregados e SimpleHelp Abusados em Operações de Ransomware

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Software de Monitoramento de Empregados e SimpleHelp Abusados em Operações de Ransomware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os atores de ameaça abusaram do Net Monitor for Employees e da plataforma de gerenciamento remoto SimpleHelp para manter o acesso persistente às redes das vítimas. Ao operar através de ferramentas comerciais legítimas, os invasores se misturaram enquanto baixavam cargas adicionais e tentavam implantar o ransomware Crazy (uma variante do VoidCrypt). A infraestrutura sobreposta—domínios C2 compartilhados e endereços IP—sugere o mesmo operador em ambos os incidentes. A atividade foi focada em lucro, combinando monitoramento de roubo de credenciais/criptomoeda com tentativa de extorsão por ransomware.

Investigação

Huntress documentou duas intrusões no início de 2026 onde o Net Monitor for Employees habilitou a capacidade de shell reverso e mascaramento de serviço, enquanto o SimpleHelp proveu persistência de backup. Os analistas observaram um download renomeado de vhost.exe, execução de winpty-agent.exe e tentativas de enfraquecer defesas alterando as configurações do Windows Defender. O acesso inicial também envolveu credenciais de VPN comprometidas e as ferramentas foram instaladas usando execução silenciosa do msiexec. Várias cópias do binário do ransomware Crazy (encrypt.exe) foram deixadas, mas a fase ransomware falhou em executar.

Mitigação

Priorize MFA em todos os caminhos de acesso remoto, minimize contas privilegiadas e segmente as redes para restringir o movimento lateral. Audite de forma agressiva as ferramentas de administração de terceiros e alerte sobre cadeias de processos suspeitos, instalações silenciosas do msiexec e mascaramento de nomes de serviços. Bloqueie ou monitore a infraestrutura C2 conhecida e use o controle de aplicação para impedir a execução de binários RMM não autorizados.

Resposta

Se detectado, isole os sistemas afetados, pare processos maliciosos, e remova serviços RMM não autorizados. Preserve artefatos chave (binários, rastros de instalação, logs), bloqueie domínios/IPs C2 relacionados, e redefina quaisquer credenciais comprometidas. Realize um inventário ambiental de ferramentas administrativas para validar sua legitimidade, em seguida, remedeie alterações no registro e desfaça quaisquer tentativas de adulteração do Defender ou desativação de controles de segurança.

Fluxo de Ataque

Detecções

Possível Descoberta de Configuração de Rede do Sistema (via linha de comando)

Equipe SOC Prime
12 Fev 2026

Tentativas de Instalação Oculta Suspeitas do Instalador Remoto MsiExec (via linha de comando)

Equipe SOC Prime
12 Fev 2026

Download ou Upload via Powershell (via linha de comando)

Equipe SOC Prime
12 Fev 2026

Binário/Script Suspeito em Local de Autoinicialização (via evento de arquivo)

Equipe SOC Prime
12 Fev 2026

IOCs (DestinationIP) para detectar: Monitoramento de Funcionário e Software SimpleHelp Abusados em Operações de Ransomware

Regras SOC Prime AI
12 Fev 2026

IOCs (SourceIP) para detectar: Monitoramento de Funcionário e Software SimpleHelp Abusados em Operações de Ransomware

Regras SOC Prime AI
12 Fev 2026

IOCs (HashSha256) para detectar: Monitoramento de Funcionário e Software SimpleHelp Abusados em Operações de Ransomware

Regras SOC Prime AI
12 Fev 2026

Download de Arquivo Potencialmente Malicioso via PowerShell [Windows Powershell]

Regras SOC Prime AI
12 Fev 2026

Detecção de Uso Malicioso de Monitoramento de Funcionário e Software SimpleHelp em Operações de Ransomware [Criação de Processo do Windows]

Regras SOC Prime AI
12 Fev 2026

Execução de Simulação

Pré-requisito: A Verificação de Telemetria & Baseline Pré-voo deve ter sido aprovada.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção.

  • Narrativa do Ataque & Comandos:

    1. Preparação: O atacante copia um binário benigno do Windows (calc.exe) para um arquivo nomeado nmep_agtconfig.exe, um sufixo monitorado que representa o agente SimpleHelp.
    2. Execução: O binário renomeado é lançado, causando que o Sysmon registre um evento de criação de processo cujo Imagem termina com nmep_agtconfig.exe.
    3. Pós-execução: O atacante opcionalmente executa uma linha única de PowerShell de dentro do processo gerado para simular a execução de comando (ilustrando T1059), mas este comportamento extra não é necessário para a regra disparar.
  • Script de Teste de Regressão:

    # Script de simulação – aciona a regra Sigma
    $src = "$env:SystemRootSystem32calc.exe"
    $dst = "$env:Tempnmep_agtconfig.exe"
    
    # Copie calc.exe para o nome mascarado
    Copy-Item -Path $src -Destination $dst -Force
    
    # Execute o binário mascarado
    $proc = Start-Process -FilePath $dst -PassThru
    
    # Opcional: dentro da mesma sessão, execute um comando inofensivo para gerar telemetria de linha de comando
    Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Carga simulada."' -NoNewWindow
    
    # Saída PID para limpeza
    Write-Output "PID gerado: $($proc.Id)"
  • Comandos de Limpeza:

    # Termine o processo mascarado se ainda estiver em execução
    Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Remova o arquivo do disco
    Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force