Fake-обновления Adobe и Zoom несут ScreenConnect
Обнаружена многоэтапная кампания SMOKE#SCREEN
Исследователи Securonix Threat Research раскрыли детали активной вредоносной кампании, использующей социальную инженерию для скрытой установки легитимного RMM-инструмента ConnectWise ScreenConnect. Злоумышленники маскируют вредоносную активность под обновления Adobe и Zoom, а также поддельные бизнес-документы и системные утилиты.
Кампания получила кодовое имя SMOKE#SCREEN. Она опирается на целый арсенал инструментов: VBScript-дропперы, batch-загрузчики, скомпилированные .NET-исполняемые файлы и фишинговую HTML-страницу с WsgiDAV-сервером для размещения вредоносной нагрузки по адресу 207.174.0[.]143:8080.
Кампания использует набор VBScript-дропперов, batch-загрузчиков, скомпилированных .NET-исполняемых файлов и фишинговую HTML-страницу, которые в конечном итоге указывают на действующий WsgiDAV-сервер размещения по адресу 207.174.0[.]143:8080, — отметили исследователи Шиха Сангван, Акшай Гайквад и Аарон Бирдсли.
После успешного заражения на устройство жертвы устанавливается агент ScreenConnect, который связывается с одним из трёх подконтрольных атакующим ретрансляционных серверов. Это обеспечивает злоумышленникам постоянный удалённый доступ к скомпрометированным системам.
Механика атаки и обход защитных механизмов
Первоначальный вектор доступа — целевой фишинг. Вложения электронных писем содержат обфусцированный VBScript-дроппер, который перед выполнением проводит тщательную проверку окружения. Скрипт анализирует запущенные процессы и аварийно завершает работу, если обнаруживает инструменты анализа или виртуализации:
- Wireshark (wireshark.exe)
- Process Monitor (procmon.exe)
- Oracle VM VirtualBox (vboxservice.exe)
- Broadcom VMware Tools (vmtoolsd.exe)
- Citrix XenServer (xenservice.exe)
- Fiddler Classic (fiddler.exe)
Если проверка пройдена успешно, скрипт расшифровывает команду PowerShell для загрузки C#-полезной нагрузки с сервера 207.189.11[.]170. Альтернативный сценарий использует бизнес-тематические приманки: жертву обманом заставляют запустить VBScript, который инициирует установку ScreenConnect.
Третий вариант доставки — сжатый архив с batch-скриптом. Скрипт отключает Windows Antimalware Scan Interface (AMSI), повышает привилегии через запрос UAC, отключает защиту SmartScreen путём модификации реестра, а затем удаляет Zone.Identifier из загруженного MSI-файла перед его запуском.
Особого внимания заслуживает ротация хостинговых сервисов. Фишинговая страница zoom-update.html доставляет файл через общий доступ Dropbox, обходя фильтры репутации доменов, поскольку этот сервис разрешён в большинстве корпоративных сред. Загрузчик .NET MemoryLoader.cs использует Cloudflare Quick Tunnel (trycloudflare.com), редко отслеживаемый в корпоративных сетях.
Эволюция тактики и рекомендации по защите
Исследователи отмечают заметную эволюцию тактик злоумышленников в рамках одной кампании. От осторожных XOR-зашифрованных VBScript-дропперов они перешли к агрессивным девятишаговым последовательностям уничтожения защиты, а затем вновь вернулись к скрытности — с антивременными EDR-задержками и самораспаковывающимися зашифрованными сборками.
Для противодействия угрозе рекомендуется:
- Ограничить выполнение неподписанных MSI-файлов
- Отслеживать попытки вмешательства в работу защитных продуктов
- Проводить аудит легитимного использования RMM-инструментов
- Мониторить подозрительные процессы PowerShell и cmd.exe
- Применять строгие настройки UAC для предотвращения обхода запросов повышения прав
Эта кампания пополняет растущий список злоупотреблений легитимными RMM-инструментами. Использование доверенного ПО позволяет обходить защитные механизмы и маскироваться под авторизованные ИТ-процессы без необходимости развёртывания специализированных троянов удалённого доступа.
Читайте также: Как распознать компьютерный вирус и защитить данные
Источник: The Hacker News
