Action1 usato come canale invisibile per il controllo remoto
SANS ISC ha individuato una campagna di phishing che usa un PDF come esca per installare un componente di Action1 RMM e prendere il controllo dell’host tramite l’infrastruttura cloud del vendor. Il punto non è solo il download del malware: il sistema infetto finisce dentro un tenant reale di gestione remota, quindi il traffico di comando somiglia a normale amministrazione SaaS.
Il PDF sfrutta un OpenAction con URI per aprire un file VBS, che poi scarica e installa il pacchetto di Action1. Da lì l’agente si registra come servizio persistente e comunica con server.na-2.action1.com, rendendo più difficile distinguere il controllo malevolo dal traffico legittimo di gestione remota e meno efficaci i blocchi basati su IP o dominio.
Per chi consente RMM cloud o lo monitora solo con allowlist di rete, questa è la parte che resta aperta: l’abuso non passa da un C2 esotico, ma da domini e certificati di un servizio reale. Il rischio è di scambiare per amministrazione ordinaria ciò che in realtà è persistenza avversaria.