Фишинг кампания превръща легитимна платформа за управление на крайни устройства в инструмент за компрометиране на компютри, като атакуващите използват доверен софтуер, PowerShell и ScreenConnect за устойчив отдалечен достъп.
Киберпрестъпници са започнали да злоупотребяват с легитимната платформа за управление на крайни устройства Faronics Deploy, за да получат административен контрол над компютри на жертви и впоследствие да инсталират ConnectWise ScreenConnect – легитимен инструмент за отдалечена поддръжка.
Според изследователи от компанията за управлявано откриване и реагиране Huntress, между 21 юли и 20 август фишинг съобщения, маскирани като фактури, данъчни документи и други бизнес файлове, са достигнали до над 457 крайни устройства.
Атаката използва доверения софтуер като оръжие
Faronics Deploy е облачна платформа, чрез която ИТ администраторите могат дистанционно да регистрират и управляват компютри, да инсталират софтуер и да изпълняват скриптове. Именно тези легитимни функции са превърнати в механизъм за атака.
Фишинг страницата първоначално профилира потенциалната жертва и след това я насочва към изтегляне на подписан и легитимен инсталатор на Faronics Deploy, представен като Adobe документ, четец или актуализация на плъгин.
При стартиране на файла – често с име като „Adobe.exe“ – устройството се включва в deployment среда, контролирана от нападателите. Оттам те могат да използват функционалността на платформата за дистанционно изпълнение на PowerShell скриптове, без допълнително действие от страна на потребителя.
ScreenConnect осигурява втори канал за контрол
Скриптовете изтеглят допълнителни компоненти от инфраструктурата на нападателите или от външни услуги като GitHub. В наблюдаваните случаи крайната цел е инсталирането на ScreenConnect, който осигурява интерактивен отдалечен достъп до компрометираното устройство.
Това създава важна резервна възможност за атакуващите. Дори ако организацията открие и премахне злонамереното Faronics внедряване, ScreenConnect може да остане като независим канал за достъп.
Атаката показва проблема с легитимните инструменти
Кампанията е поредният пример за тенденцията нападателите да използват легитимен софтуер вместо традиционен зловреден код. Така активността може да изглежда като нормална административна операция и да бъде по-трудна за разграничаване от действията на ИТ екипа.
Huntress е уведомила Faronics на 5 август. Компанията е потвърдила злоупотребата и е въвела допълнителни мерки срещу подобни атаки. След 21 август е отчетен значителен спад в активността.
Администраторите трябва да проверят за необичайни инсталации на ScreenConnect и да прегледат C:\ProgramData\Faronics\Logs\ за файла ScriptRunner.log, който може да съдържа информация за дистанционно изпълнявани скриптове и URL адреси за изтегляне.
Ключовият урок е, че наличието на легитимен и подписан софтуер не означава автоматично, че действията му са легитимни. Защитата трябва да анализира контекста и поведението, а не единствено името или цифровия подпис на използвания инструмент.









