Програмне забезпечення для моніторингу працівників та SimpleHelp використовується у операціях з програмами-вимагачами
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники використовували Net Monitor for Employees та платформу дистанційного керування SimpleHelp для підтримання постійного доступу до мереж жертв. Використовуючи легальні комерційні інструменти, зловмисники змішувалися з законними процесами, завантажуючи наступні корисні навантаження та намагаючись розгорнути Crazy ransomware (варіант VoidCrypt). Перекриття інфраструктури—спільні C2 домени та IP адреси—натякає на одного оператора в обох інцидентах. Діяльність мотивована отриманням прибутку, комбінуючи моніторинг викрадення облікових даних/криптовалюти з спробами вимагання викупу через програму-вимагач.
Розслідування
Huntress задокументував два вторгнення в початку 2026 року, де Net Monitor for Employees дозволяв зворотну оболонку та маскування сервісів, в той час як SimpleHelp забезпечував резервну стійкість. Аналітики спостерігали завантаження перейменованого vhost.exe, виконання winpty-agent.exe та спроби послабити захист шляхом підміни налаштувань Windows Defender. Початковий доступ також включав компрометовані VPN-акредитації, а інструменти були встановлені через тихе виконання msiexec. Було скинуто кілька копій бінарника Crazy ransomware (encrypt.exe), але етап із ransomware не вдався.
Захист
Пріоритизуйте багатофакторну автентифікацію для всіх шляхів дистанційного доступу, мінімізуйте кількість привілейованих акаунтів і сегментуйте мережі, щоб обмежити бічний рух. Агресивно перевіряйте інструменти адміністрування третьої сторони та сповіщайте про підозрілі процеси, тихі встановлення msiexec та маскування імен сервісів. Заблокуйте або стежте за відомою C2-інфраструктурою та використовуйте контроль додатків, щоб запобігти виконанню неавторизованих RMM-бінарників.
Відповідь
Якщо виявлено, ізолюйте уражені системи, зупиніть шкідливі процеси та видаліть неавторизовані RMM-сервіси. Збережіть ключові артефакти (бінарники, сліди установника, журнали), заблокуйте пов’язані C2 домени/IP-адреси та скиньте всі скомпрометовані дані автентифікації. Проведіть інвентаризацію інструментів адміністрування, щоб перевірити легітимність, а потім виправте зміни в реєстрі та скасуйте всі спроби підміни Windows Defender або вимкнення засобів безпеки.
Хід атаки
Виявлення
Можливе виявлення конфігурації мережевої системи (через cmdline)
Переглянути
Підозрілі спроби прихованого встановлення MsiExec Remote Installer (через cmdline)
Переглянути
Завантаження або вивантаження через PowerShell (через cmdline)
Переглянути
Підозрілі бінарні файли/скрипти в Autostart Location (через file_event)
Переглянути
IOC (DestinationIP) для виявлення: Зловживання програмним забезпеченням моніторингу працівників та SimpleHelp в операціях з програмами-вимагачами
Переглянути
IOC (SourceIP) для виявлення: Зловживання програмним забезпеченням моніторингу працівників та SimpleHelp в операціях з програмами-вимагачами
Переглянути
IOC (HashSha256) для виявлення: Зловживання програмним забезпеченням моніторингу працівників та SimpleHelp в операціях з програмами-вимагачами
Переглянути
Завантаження потенційно шкідливого файлу через PowerShell [Windows Powershell]
Переглянути
Виявлення шкідливого використання програмного забезпечення моніторингу працівників та SimpleHelp у операціях з програмами-вимагачами [Створення процесу Windows]
Переглянути
Імітація виконання
Умова: Перевірка телеметрії та базового рівня повинна бути пройдена.
Мотив: Цей розділ деталізує точне виконання техніки супротивника (TTP), розробленої для спрацювання правила виявлення. Команди і опис ПОВИННІ прямо відображати виявлені TTP і прагнути генерувати саме ту телеметрію, яку очікує логіка виявлення.
-
Сценарій атаки та команди:
- Підготовка: Зловмисник копіює безпечний бінарний файл Windows (
calc.exe) у файл з назвоюnmep_agtconfig.exe, суфікс, який контролюється SimpleHelp агентом. - Виконання: Перейменований бінарний файл запускається, спричиняючи реєстрацію Sysmon події створення процесу, у якому
Зображеннязакінчується наnmep_agtconfig.exe. - Після виконання: Зловмисник за бажанням виконує однолінійний скрипт PowerShell всередині породженого процесу, щоб імітувати виконання команди (проілюстровано T1059), але ця додаткова поведінка не є обов’язковою для спрацювання правила.
- Підготовка: Зловмисник копіює безпечний бінарний файл Windows (
-
Скрипт регресійного тесту:
# Скрипт імітації – активує Sigma правило $src = "$env:SystemRootSystem32calc.exe" $dst = "$env:Tempnmep_agtconfig.exe" # Копіюйте calc.exe з іменем, що маскує Copy-Item -Path $src -Destination $dst -Force # Виконуйте маскуваний бінарник $proc = Start-Process -FilePath $dst -PassThru # Опціонально: у межах тієї ж сесії, виконайте нешкідливу команду, щоб згенерувати телеметрію командного рядка Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Симульоване навантаження."' -NoNewWindow # Виведіть PID для очищення Write-Output "Spawned PID: $($proc.Id)" -
Команди для очищення:
# Завершення маскованого процесу, якщо він ще працює Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force # Видалення файлу з диска Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force