Хакери използват Faronics Deploy за отдалечен достъп

Фишинг кампания превръща легитимна платформа за управление на крайни устройства в инструмент за компрометиране на компютри, като атакуващите използват доверен софтуер, PowerShell и ScreenConnect за устойчив отдалечен достъп.

Киберпрестъпници са започнали да злоупотребяват с легитимната платформа за управление на крайни устройства Faronics Deploy, за да получат административен контрол над компютри на жертви и впоследствие да инсталират ConnectWise ScreenConnect – легитимен инструмент за отдалечена поддръжка.

Според изследователи от компанията за управлявано откриване и реагиране Huntress, между 21 юли и 20 август фишинг съобщения, маскирани като фактури, данъчни документи и други бизнес файлове, са достигнали до над 457 крайни устройства.

Атаката използва доверения софтуер като оръжие

Faronics Deploy е облачна платформа, чрез която ИТ администраторите могат дистанционно да регистрират и управляват компютри, да инсталират софтуер и да изпълняват скриптове. Именно тези легитимни функции са превърнати в механизъм за атака.

Фишинг страницата първоначално профилира потенциалната жертва и след това я насочва към изтегляне на подписан и легитимен инсталатор на Faronics Deploy, представен като Adobe документ, четец или актуализация на плъгин.

При стартиране на файла – често с име като „Adobe.exe“ – устройството се включва в deployment среда, контролирана от нападателите. Оттам те могат да използват функционалността на платформата за дистанционно изпълнение на PowerShell скриптове, без допълнително действие от страна на потребителя.

ScreenConnect осигурява втори канал за контрол

Скриптовете изтеглят допълнителни компоненти от инфраструктурата на нападателите или от външни услуги като GitHub. В наблюдаваните случаи крайната цел е инсталирането на ScreenConnect, който осигурява интерактивен отдалечен достъп до компрометираното устройство.

Това създава важна резервна възможност за атакуващите. Дори ако организацията открие и премахне злонамереното Faronics внедряване, ScreenConnect може да остане като независим канал за достъп.

Атаката показва проблема с легитимните инструменти

Кампанията е поредният пример за тенденцията нападателите да използват легитимен софтуер вместо традиционен зловреден код. Така активността може да изглежда като нормална административна операция и да бъде по-трудна за разграничаване от действията на ИТ екипа.

Huntress е уведомила Faronics на 5 август. Компанията е потвърдила злоупотребата и е въвела допълнителни мерки срещу подобни атаки. След 21 август е отчетен значителен спад в активността.

Администраторите трябва да проверят за необичайни инсталации на ScreenConnect и да прегледат C:\ProgramData\Faronics\Logs\ за файла ScriptRunner.log, който може да съдържа информация за дистанционно изпълнявани скриптове и URL адреси за изтегляне.

Ключовият урок е, че наличието на легитимен и подписан софтуер не означава автоматично, че действията му са легитимни. Защитата трябва да анализира контекста и поведението, а не единствено името или цифровия подпис на използвания инструмент.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
BGP hijacking атака разпространи зловреден Virtualizor ъпдейт
2.09.2026
cyber-security-3400723_960_720

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640