В ход е фишинг кампания, имитираща Bank of America (BoA), която се опитва да подмами потребителите на Windows да инсталират софтуера за отдалечен достъп ScreenConnect, след което затруднява деинсталирането му.
Различни капани за потребителите на Mac и WindowsТвърдейки, че получателят трябва да предприеме конкретни действия, „за да избегне ограничения на акаунта“, имейлът, изпратен от onlinebanking@ealerts[.]bkofamerica[.]com, се опитва да ги накара да последват връзката без да се замислят.
Според изследователи от Huntress, потребителите на Mac биват отвеждани до страница, имитираща BoA, която ги подканва да влязат с потребителско име и парола, а след това да въведат лична и финансова информация.
Потребителите на Windows попадат на друга подобна страница, която им казва да обновят информацията си и да изтеглят и инсталират софтуер, наречен „Account Guard“. Бутонът „Update My Information“ задейства изтеглянето на архива AccountGuardSetup.zip.
Потребителите, които разархивират файла и стартират AccountGuardSetup.vbs, ще задействат верига, водеща до инсталиране и стартиране на персонализиран ScreenConnect клиент за отдалечено наблюдение и управление (RMM). Това позволява на атакуващия да се свърже с компрометирания компютър.
„IP адресът се геолокира в Обединените арабски емирства и има компрометирана репутация, като се има предвид, че няколко други фамилии зловреден код изглежда използват този адрес за командване и управление (C2)“, споделя Андрю Бранд, анализатор на киберпрестъпления в Huntress.
Инсталиране на ScreenConnect и неговото укриванеАнализът на VBS файла е затруднен от необичайно количество вградени, base64-кодирани блокове от данни във всеки скрипт, който изпълнява етап от атаката. Анализът на Huntress разкрива какво се случва при декодирането им:
- След забавяне се изпълняват последователно няколко PowerShell скрипта, които се извикват един друг.
- Последният изтегля и декодира кодиран файл sc.msi от UploadToURL.com, записва го в папка %localappdata%\Microsoft\, след което декриптира два допълнителни вградени блока с данни.
- Първият блок съдържа публичен експлойт за заобикаляне на User Account Control (UAC), който последният PS скрипт използва за инсталиране на ScreenConnect sc.msi с администраторски привилегии (и без да задейства подкана към потребителя).
ScreenConnect се регистрира като Windows услуга под името „Windows Security“, за да се слее с легитимните процеси.
„Вторият AES-криптиран блок се декриптира във VBScript, който прави две неща: изтрива ключа от регистъра, сочещ към инсталатора на ScreenConnect, и предотвратява появата на ScreenConnect в списъка с инсталирани приложения (или нормалното му деинсталиране)“, отбелязва Бранд.
„След това скриптът използва Windows Service Descriptor Definition Language (SDDL) и списъци за контрол на достъпа (ACL), за да блокира опитите на жертвите да правят промени по компютъра си и да скрие процеса на ScreenConnect.“ Накрая родителският PS скрипт изтрива и двата скрипта.
Ако знаете къде да гледате – т.е. адресната лента на браузъра – фишинг страниците са лесно разпознаваеми: те се хостват на домейни (kleinschnitg[.]com, sectioncompil[.]com), които нямат нищо общо с легитимния домейн на BoA.
Тези, които са се хванали на стръвта, ще се сблъскат с трудности при деинсталирането на ScreenConnect клиента, тъй като SDDL ACL блокират потребителя от извършване на промени и скриват процеса. Често използвани инструменти като services.msc, Get-Service и заявки с sc.exe няма да покажат услугата „Windows Security“.
„Въз основа на първоначалния имейл, това изглежда е масова фишинг кампания с имитация на бранд, изпратена до голям брой потенциални жертви. Атаката е настроена така, че да увеличи максимално успеваемостта на атакуващите сред широка аудитория с различни устройства“, заключават от компанията.