mimile
На главную

Securonix раскрыла кампанию SMOKE#SCREEN, внедряющую ScreenConnect через поддельные обновления Adobe и Zoom

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Securonix раскрыла кампанию SMOKE#SCREEN, внедряющую ScreenConnect через поддельные обновления Adobe и Zoom

Securonix раскрыла активную многоволновую кампанию SMOKE#SCREEN, использующую поддельные обновления Adobe и Zoom для установки ScreenConnect и получения постоянного удалённого доступа. Атаки начинаются с фишинговых писем, содержащих обфусцированные VBScript-дропперы, которые отключают защитные механизмы и подключаются к трём релейным серверам операторов. Связь с известными хакерскими группами не установлена, хотя злоупотребление легитимными инструментами удалённого мониторинга продолжает расти.

Фишинговые письма и VBScript-дропперы

Кампания SMOKE#SCREEN распространяется через целевые фишинговые письма с обфусцированным VBScript-дроппером. Сценарий проверяет среду на наличие средств анализа — Wireshark, Process Monitor, инструментов виртуализации — и завершает работу при их обнаружении. В безопасной системе он расшифровывает PowerShell-команду для загрузки C#-полезной нагрузки с 207.189.11[.]170. В других случаях используются деловые тематические приманки, заставляющие жертву запустить VBScript вручную.

Установка ScreenConnect и управление

Итоговая полезная нагрузка устанавливает агент ConnectWise ScreenConnect, который подключается к одному из трёх релейных серверов злоумышленников. Securonix выявила три отдельных кластера C2, связанных с подставными программами обновления, просмотра документов и рецензирования. Промежуточный WsgiDAV-сервер 207.174.0[.]143:8080 служит для раздачи вредоносных файлов и поддержания C2 через релей ScreenConnect на порту 8041, обеспечивая постоянный удалённый доступ.

Многоуровневый обход защиты

Один из способов доставки включает сжатый архив с пакетным скриптом, который отключает Windows AMSI, повышает привилегии через запрос UAC, отключает SmartScreen через реестр и удаляет метку Zone.Identifier. Дропперы также избегают систем с запущенными инструментами безопасности, что усложняет автоматическое обнаружение в песочницах и антивирусных продуктах.

Что дальше

Специалистам по безопасности рекомендуется мониторить несанкционированное использование RMM-инструментов, так как злоумышленники всё чаще применяют легитимное ПО для скрытого доступа. Остаётся неясным, изменят ли операторы SMOKE#SCREEN тактику после публичного раскрытия кампании.

2 источника

Securonix раскрыла кампанию SMOKE#SCREEN, внедряющую ScreenConnect через поддельные обновления Adobe и Zoom