Securonix SMOKE#SCREEN кампаниясын ашады: жалған Adobe және Zoom жаңартулары арқылы ScreenConnect орнатады
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Securonix компаниясы Adobe және Zoom бағдарламаларының жалған жаңартуларын пайдаланып, ScreenConnect қашықтан қол жеткізу құралын орнататын SMOKE#SCREEN атты көп толқынды белсенді кампанияны ашты. Шабуылдар фишингтік хаттардан басталып, қорғаныс тетіктерін өшіретін және операторлардың үш релелік серверіне қосылатын обфускацияланған VBScript-дропперлерді қамтиды. Белгілі хакерлік топтармен байланыс анықталмағанымен, заңды қашықтан бақылау құралдарын теріс пайдалану жағдайлары өсуде.
Фишингтік хаттар және VBScript-дропперлер
Кампания SMOKE#SCREEN нысаналы фишингтік хаттар арқылы таралады, оларда обфускацияланған VBScript-дроппер болады. Сценарий жүйені талдау құралдарының бар-жоғын тексереді — Wireshark, Process Monitor, виртуалдау құралдары — және олар табылса, жұмысын тоқтатады. Қауіпсіз жүйеде ол C# жүктемесін 207.189.11[.]170 мекенжайынан жүктеп алу үшін PowerShell командасын шифрдан шығарады. Басқа жағдайларда, құрбанды VBScript-ті қолмен іске қосуға мәжбүрлейтін іскерлік тақырыптағы жемдер пайдаланылады.
ScreenConnect орнату және басқару
Соңғы жүктеме ConnectWise ScreenConnect агентін орнатады, ол шабуылдаушылардың үш релелік серверінің біріне қосылады. Securonix жалған жаңарту, құжаттарды қарау және шолу бағдарламаларымен байланысты үш бөлек C2 кластерін анықтады. 207.174.0[.]143:8080 мекенжайындағы аралық WsgiDAV-сервер зиянды файлдарды тарату және порт 8041 арқылы ScreenConnect релесі арқылы C2 байланысын қолдау үшін қызмет етеді, бұл тұрақты қашықтан қол жеткізуді қамтамасыз етеді.
Көп деңгейлі қорғанысты айналып өту
Жеткізу әдістерінің бірі Windows AMSI-ді өшіретін, UAC сұрауы арқылы артықшылықтарды жоғарылататын, тізілім арқылы SmartScreen-ді өшіретін және Zone.Identifier белгісін жоятын пакеттік сценарийі бар сығылған мұрағатты қамтиды. Дропперлер сонымен қатар қауіпсіздік құралдары жұмыс істеп тұрған жүйелерден аулақ болады, бұл құмсалғыштар мен антивирустық өнімдерде автоматты түрде анықтауды қиындатады. Қауіпсіздік мамандарына заңсыз RMM-құралдарын пайдалануды бақылау ұсынылады, өйткені шабуылдаушылар жасырын қол жеткізу үшін заңды бағдарламалық жасақтаманы жиі қолдануда.
Бұдан әрі
Securonix-тің жария етуі SMOKE#SCREEN операторларын тактикасын өзгертуге мәжбүрлеуі мүмкін. Дегенмен, олардың алдағы әрекеттері әлі де белгісіз болып қалуда.
2 дереккөз
Securonix SMOKE#SCREEN кампаниясын ашады: жалған Adobe және Zoom жаңартулары арқылы ScreenConnect орнатады



