Обложка новости: фишинговые обновления Adobe и Zoom со скрытой установкой ScreenConnect

Fake-обновления Adobe и Zoom несут ScreenConnect

Обнаружена многоэтапная кампания SMOKE#SCREEN

Исследователи Securonix Threat Research раскрыли детали активной вредоносной кампании, использующей социальную инженерию для скрытой установки легитимного RMM-инструмента ConnectWise ScreenConnect. Злоумышленники маскируют вредоносную активность под обновления Adobe и Zoom, а также поддельные бизнес-документы и системные утилиты.

Кампания получила кодовое имя SMOKE#SCREEN. Она опирается на целый арсенал инструментов: VBScript-дропперы, batch-загрузчики, скомпилированные .NET-исполняемые файлы и фишинговую HTML-страницу с WsgiDAV-сервером для размещения вредоносной нагрузки по адресу 207.174.0[.]143:8080.

Кампания использует набор VBScript-дропперов, batch-загрузчиков, скомпилированных .NET-исполняемых файлов и фишинговую HTML-страницу, которые в конечном итоге указывают на действующий WsgiDAV-сервер размещения по адресу 207.174.0[.]143:8080, — отметили исследователи Шиха Сангван, Акшай Гайквад и Аарон Бирдсли.

После успешного заражения на устройство жертвы устанавливается агент ScreenConnect, который связывается с одним из трёх подконтрольных атакующим ретрансляционных серверов. Это обеспечивает злоумышленникам постоянный удалённый доступ к скомпрометированным системам.

Механика атаки и обход защитных механизмов

Первоначальный вектор доступа — целевой фишинг. Вложения электронных писем содержат обфусцированный VBScript-дроппер, который перед выполнением проводит тщательную проверку окружения. Скрипт анализирует запущенные процессы и аварийно завершает работу, если обнаруживает инструменты анализа или виртуализации:

  • Wireshark (wireshark.exe)
  • Process Monitor (procmon.exe)
  • Oracle VM VirtualBox (vboxservice.exe)
  • Broadcom VMware Tools (vmtoolsd.exe)
  • Citrix XenServer (xenservice.exe)
  • Fiddler Classic (fiddler.exe)

Если проверка пройдена успешно, скрипт расшифровывает команду PowerShell для загрузки C#-полезной нагрузки с сервера 207.189.11[.]170. Альтернативный сценарий использует бизнес-тематические приманки: жертву обманом заставляют запустить VBScript, который инициирует установку ScreenConnect.

Третий вариант доставки — сжатый архив с batch-скриптом. Скрипт отключает Windows Antimalware Scan Interface (AMSI), повышает привилегии через запрос UAC, отключает защиту SmartScreen путём модификации реестра, а затем удаляет Zone.Identifier из загруженного MSI-файла перед его запуском.

Особого внимания заслуживает ротация хостинговых сервисов. Фишинговая страница zoom-update.html доставляет файл через общий доступ Dropbox, обходя фильтры репутации доменов, поскольку этот сервис разрешён в большинстве корпоративных сред. Загрузчик .NET MemoryLoader.cs использует Cloudflare Quick Tunnel (trycloudflare.com), редко отслеживаемый в корпоративных сетях.

Эволюция тактики и рекомендации по защите

Исследователи отмечают заметную эволюцию тактик злоумышленников в рамках одной кампании. От осторожных XOR-зашифрованных VBScript-дропперов они перешли к агрессивным девятишаговым последовательностям уничтожения защиты, а затем вновь вернулись к скрытности — с антивременными EDR-задержками и самораспаковывающимися зашифрованными сборками.

Для противодействия угрозе рекомендуется:

  • Ограничить выполнение неподписанных MSI-файлов
  • Отслеживать попытки вмешательства в работу защитных продуктов
  • Проводить аудит легитимного использования RMM-инструментов
  • Мониторить подозрительные процессы PowerShell и cmd.exe
  • Применять строгие настройки UAC для предотвращения обхода запросов повышения прав

Эта кампания пополняет растущий список злоупотреблений легитимными RMM-инструментами. Использование доверенного ПО позволяет обходить защитные механизмы и маскироваться под авторизованные ИТ-процессы без необходимости развёртывания специализированных троянов удалённого доступа.

Читайте также: Как распознать компьютерный вирус и защитить данные

Источник: The Hacker News

Похожие записи