Minacce · 5 ore fa

Action1 usato come canale invisibile per il controllo remoto

SANS ISC ha individuato una campagna di phishing che usa un PDF come esca per installare un componente di Action1 RMM e prendere il controllo dell’host tramite l’infrastruttura cloud del vendor. Il punto non è solo il download del malware: il sistema infetto finisce dentro un tenant reale di gestione remota, quindi il traffico di comando somiglia a normale amministrazione SaaS.

Il PDF sfrutta un OpenAction con URI per aprire un file VBS, che poi scarica e installa il pacchetto di Action1. Da lì l’agente si registra come servizio persistente e comunica con server.na-2.action1.com, rendendo più difficile distinguere il controllo malevolo dal traffico legittimo di gestione remota e meno efficaci i blocchi basati su IP o dominio.

Per chi consente RMM cloud o lo monitora solo con allowlist di rete, questa è la parte che resta aperta: l’abuso non passa da un C2 esotico, ma da domini e certificati di un servizio reale. Il rischio è di scambiare per amministrazione ordinaria ciò che in realtà è persistenza avversaria.

Cronologia

Fonti

1 fonte che coprono questa storia

Part of the PlainSec briefing for 2026-10-06

Editions

Storie correlate