Изследователи по киберсигурност разкриха подробности за активна, многовълнова кампания, която използва примамки за социално инженерство, тематично свързани с актуализации на софтуера на Adobe и Zoom, прегледи на бизнес документи и помощни програми за системна поддръжка, за да внедрят тайно програми за отдалечен мониторинг и управление (RMM) като ConnectWise ScreenConnect.

Кампанията е наречена с кодовото име SMOKE#SCREEN от Securonix Threat Research.

„Кампанията се основава на набор от инструменти от VBScript дропери, зареждащи пакетни файлове, компилирани .NET изпълними файлове и HTML фишинг страница, които в крайна сметка сочат към активен сървър за временно съхранение на базата на WsgiDAV на адрес 207.174.0[.]143:8080“, споделят изследователите Шикха Сангван, Акшай Гайквад и Арън Биърдсли в доклад, споделен с The Hacker News.

Успешните атаки завършват с инсталиран ScreenConnect агент, който изпраща сигнали към един от трите контролирани от атакуващите релейни сървъра, осигурявайки им постоянен отдалечен достъп до компрометираните системи. Дейността не е приписана на никой известен злонамерен субект или група.

Констатациите допълват нарастващата злоупотреба с легитимни RMM инструменти от страна на киберпрестъпниците, тъй като това им позволява да заобикалят контролите за сигурност и да се възползват от разпространението им в корпоративни среди, за да се смесят с оторизирания ИТ софтуер, без да е необходимо да внедряват специално създаден троянски кон за отдалечен достъп.

От Securonix заявиха, че разследването им е започнало след откриването на активен WsgiDAV сървър, който е служил за две цели: съхраняване на злонамерен код и поддържане на командване и контрол (C2) над съществуващи инфектирани машини чрез ScreenConnect реле на порт 8041.

Анализът на конфигурационните низове на ScreenConnect релето, вградени в MSI и EXE злонамерения код, разкри три различни C2 клъстера, всеки от които е свързан с подмамващи двоични файлове за софтуерна актуализация, преглед на документи и четци за документи.

Първоначалният вектор на достъп се оценява като целеви фишинг (spear-phishing), като имейлите служат като канал за обфускиран Visual Basic Script (известен като VBScript) дропер, който първо извършва поредица от проверки на средата и анти-анализ, за да осигури безопасно изпълнение. Той също така изброява работещите процеси и се прекъсва, ако някой от следните изпълними файлове работи:

  • Oracle VM VirtualBox (vboxservice.exe)
  • Broadcom VMware Tools (vmtoolsd.exe)
  • Citrix XenServer (xenservice.exe)

Ако проверките на средата преминат успешно, скриптът декриптира PowerShell команда, която извлича C# код от „207.189.11[.]170“ и го изпълнява. Алтернативно, наблюдавани са атаки, използващи бизнес теми, за да подведат получателите да стартират VBScript, който в крайна сметка води до инсталиране на ScreenConnect.

Трети пример, свързан с тази дейност, се доставя като компресиран архив, от който се стартира пакетен скрипт за деактивиране на Windows Antimalware Scan Interface (AMSI), ескалиране на привилегии чрез подкана за управление на потребителските акаунти (UAC), изключване на защитите на SmartScreen чрез модификации на системния регистър и след това премахване на алтернативния поток от данни (ADS) Zone.Identifier от изтегления MSI файл, преди да бъде стартиран.

„Стратегията за доставка на атакуващия също така се сменяше между множество доверени хостинг услуги“, казват от Securonix. „Ранна фишинг страница („zoom-update.html“) доставя своя злонамерен код чрез споделена връзка в Dropbox, заобикаляйки филтрите за репутация на домейни, тъй като Dropbox е разрешена платформа в повечето корпоративни среди.“

„Компилиран .NET зареждащ модул („MemoryLoader.cs“) се отнася до Cloudflare Quick Tunnel (subscription-magnetic-recommended-meat.trycloudflare.com) – услуга, предназначена за временно излагане на локален сървър, която рядко се наблюдава. Самият сървър за съхранение изпълнява cloudflared.exe, което потвърждава, че атакуващият използва двоичния файл на Cloudflare директно върху своята инфраструктура, за да генерира тези временни тунели.“

Независимо от използваната фишинг примамка, всички пътища на атака водят до една и съща дестинация: инсталирането на клиент ScreenConnect, който се свързва с конфигуриран релеен сървър и позволява на оператора да отвори сесия за отдалечен десктоп с машината на жертвата.

„Това, което прави тази кампания особено забележителна за защитниците, е наблюдаваният напредък в похватите на атакуващия“, казаха от Securonix. „От предпазливи XOR-криптирани VBScript дропери до агресивни поредици от девет стъпки за унищожаване на Defender и след това, съвсем наскоро, пивот обратно към прикриване с анти-EDR времеви прозорци и самостоятелни криптирани пакети, кампанията се чете като надпревара във въоръжаването в реално време между атакуващия и защитника.“

За противодействие на заплахата се препоръчва на организациите да ограничат изпълнението на ненадеждни MSI файлове, да наблюдават кога процесите се опитват да подправят продукти за сигурност, да одитират легитимната употреба на RMM инструменти, да проверяват за подозрителни процеси на PowerShell и „cmd.exe“ и да прилагат строги UAC настройки, за да предотвратят заобикалянето на UAC подкани от стандартни потребители за административни задачи.

Фалшиви трикове за Xeno Roblox доставят злонамерен софтуер за кражба на данни на Java

Разкритието идва в момент, когато Bitdefender предупреди за отделна кампания, при която фалшиви инсталатори на Xeno Executor, популяризирани чрез геймърски форуми и общности в Discord, се използват за стартиране на многоетапен Java инжектиран код за кражба на информация.