Los piratas informáticos abusan de las herramientas legítimas de supervisión y gestión remotas durante los ataques
Los investigadores de seguridad advierten que cada vez más atacantes utilizan herramientas legítimas de administración y monitoreo remoto (RMM) en sus ataques para obtener acceso remoto y control sobre los sistemas. Estas herramientas son comúnmente utilizadas por los proveedores de servicios administrados (MSP) y las mesas de ayuda de TI, por lo que su presencia en la red y los sistemas de una organización puede no despertar sospechas.
Investigadores de Cisco Talos reportado esta semana que se observó una herramienta comercial particular de RMM llamada Syncro respondiendo a incidentes en un tercio de los casos que involucraron a la compañía durante el cuarto trimestre de 2022. Sin embargo, esta no fue la única herramienta de este tipo utilizada.
por separado uno una consulta conjunta Esta semana, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), la Agencia de Seguridad Nacional (NSA) y el Centro de Análisis e Intercambio de Información Multiestatal (MS-ISAC) advirtieron contra el uso de herramientas RMM en una estafa de reembolso basada en los empleados de varias agencias federales.
“Esta campaña destaca la amenaza de actividades cibernéticas maliciosas relacionadas con el software RMM legítimo: después de obtener acceso a la red de destino a través de phishing u otras técnicas, los actores cibernéticos maliciosos, desde ciberdelincuentes hasta APT patrocinados por estados nacionales, utilizan software RMM legítimo conocido como una puerta trasera. para persistencia y/o comando y control (C2)”, escriben las agencias en su aviso.
Se suministra como ejecutables portátiles independientes
En los ataques descubiertos por CISA y sus socios, un grupo de atacantes envió correos electrónicos de phishing relacionados con el servicio de asistencia técnica a los empleados a sus direcciones de correo electrónico personales y emitidas por el gobierno. Estos correos electrónicos generalmente les informaban sobre una costosa renovación de suscripción que se cargaba a su cuenta e instaban a los destinatarios a comunicarse con el departamento de servicio al cliente si deseaban cancelar y obtener un reembolso.
El enlace del correo electrónico conducía a un sitio web que solicitaba la descarga de un ejecutable. Cuando se ejecutaba, este archivo se conectaba a un segundo dominio controlado por los atacantes y descargaba herramientas RMM como ScreenConnect (ahora ConnectWise Control) y AnyDesk en un formato ejecutable portátil independiente. Estos ejecutables portátiles no requieren instalación ni privilegios de administrador y están preconfigurados para conectarse a un servidor RMM ejecutado por los atacantes, lo que les permite acceder al escritorio remoto de la máquina.
En esta campaña, los operadores maliciosos utilizaron el software RMM para indicar a las víctimas que abrieran su cuenta bancaria en el navegador y luego usaron su acceso para modificar el extracto bancario para indicar que se realizó un reembolso superior al promedio en la cuenta de la víctima. A continuación, se pide a los perjudicados que devuelvan el exceso al operador. Esto se conoce como fraude de reembolso y ha estado muy extendido durante muchos años.
«Aunque esta campaña parece tener una motivación financiera, las organizaciones de autores creen que podría conducir a otros tipos de actividades maliciosas», escriben CISA y sus socios en el aviso. “Por ejemplo, los actores podrían vender el acceso a las cuentas de las víctimas a otros ciberdelincuentes o actores APT (Advanced Persistent Threat)”.
Desde estafadores hasta pandillas de ransomware y más
Mientras tanto, el uso malicioso de RMM observado por Talos se ha asociado principalmente con ataques de ransomware, lo que demuestra que otros tipos de ciberdelincuentes se están sumando a esta tendencia. De hecho, los atacantes de ransomware continuaron siendo el principal impulsor de las acciones de respuesta a incidentes en Talos en el trimestre anterior.
En un caso, los atacantes utilizaron el ransomware realque es un spin-off putativo de el ya desaparecido Conti, implementó AnyDesk RMM como un servicio en la máquina de la víctima para lograr la persistencia. La misma subsidiaria también implementó marcos de equipos rojos como Cobalt Strike y Mimikatz, continuando con la tendencia de abusar de las herramientas de doble uso.
En un número cada vez mayor de incidentes que terminan implementando el ransomware Royal, los atacantes primero usan un cuentagotas de malware llamado BatLoader, que luego implementa Cobalt Strike y otras herramientas, y finalmente la carga útil del ransomware. BatLoader es un implante de malware relativamente nuevo, y los investigadores descubrieron que compartía IOC con actividades anteriores de Conti, incluida la implementación de un agente Atera RMM.
Una herramienta RMM aún más abusada fue Syncro, que también fue utilizada por BatLoader pero también por otros atacantes, incluidos los que usaban Qakbot, un ladrón de información desde hace mucho tiempo. También se vio a los distribuidores de Qakbot abusando de otro RMM llamado SplashTop junto con varias herramientas de mapeo de Active Directory de doble uso, como ADFind y SharpHound.
«Durante este trimestre, casi el 40% de las interacciones fueron correos electrónicos de phishing, utilizados como un medio para establecer el acceso inicial, seguido de la ejecución por parte del usuario de un documento o enlace malicioso», según los investigadores de Talos en su informe. “En muchas implementaciones, las cuentas válidas y/o cuentas con contraseñas débiles también ayudaron a facilitar el acceso inicial, lo que permitió al atacante usar credenciales comprometidas. Es importante tener en cuenta que en la mayoría de los incidentes, Talos IR no pudo determinar razonablemente el vector original debido a las deficiencias de registro o la falta de visibilidad del entorno afectado».
Además de las herramientas de RMM, los atacantes continúan explotando el protocolo de escritorio remoto (RDP) integrado de Microsoft para el acceso inicial debido a la higiene deficiente de las contraseñas y los controles de seguridad.
La falta de autenticación multifactor (MFA) en las redes corporativas sigue siendo una de sus principales debilidades. Casi el 30 % de los incidentes analizados por Talos carecían por completo de MFA o solo estaban habilitados para algunos servicios y cuentas críticos.
«Talos IR observa con frecuencia incidentes de ransomware y phishing que podrían haberse evitado si MFA se hubiera habilitado correctamente para servicios críticos como soluciones de respuesta de detección de punto final (EDR) o VPN», dijeron los investigadores. «Para minimizar los vectores de acceso inicial, Talos IR recomienda deshabilitar el acceso VPN para todas las cuentas que no utilicen la autenticación de dos factores».
PsExec, un reemplazo ligero de telnet que permite a los atacantes ejecutar aplicaciones en otros sistemas, sigue siendo una herramienta popular de movimiento lateral. Talos recomienda a las organizaciones que desactiven PsExec en sus sistemas y entornos y que utilicen Microsoft AppLocker para bloquear el acceso a otras herramientas de doble uso de las que los atacantes suelen abusar.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el siguiente enlace: https://www.csoonline.com/article/3686610/hackers-abuse-legitimate-remote-monitoring-and-management-tools-in-attacks.html#tk.rss_news