SMOKE#SCREEN е кампания, която превръща обикновени софтуерни актуализации и бизнес файлове във входна врата за отдалечен контрол.

Жертвите, които стартират файловете, могат неволно да инсталират легитимен агент за отдалечено управление, давайки на външен оператор достъп до компютъра им.

Операцията е насочена както към Windows, така и към macOS, разширявайки риска извън рамките на един тип служебни устройства.

Примамките включват уж актуализации на Zoom, прегледи на документи, системни проверки и изтегляния, свързани с Adobe, превръщайки рутинните съобщения за работа и подканите за актуализиране в част от повърхността за атака.

Изследователите от Securonix идентифицираха кампанията и я нарекоха SMOKE#SCREEN, след като проследиха няколко вълни на активност до обща схема на доставяне.

От Securonix заявяват в доклад, споделен с Cyber Security News (CSN), че целта е тихомълком да се инсталира ScreenConnect, а след това да се използва за отдалечен достъп, който може да прилича на нормална дейност по ИТ поддръжка.

Кампанията SMOKE#SCREEN злоупотребява със ScreenConnect RMM и Cloudflare Tunnels

Кампанията злоупотребява със ScreenConnect – легитимна програма за отдалечен мониторинг и управление (RMM).

Тази разлика е важна: самият инструмент не е зловреден, но инсталация, контролирана от атакуващ, може да предаде контрола над работния плот, достъпа до файлове и да осигури стабилна позиция за последващи действия без очевидните сигнали на конвенционалния зловреден софтуер.

Разследващите установиха, че злонамерените субекти комбинират скриптове, пакетни файлове (batch files), компилирани зареждащи модули (loaders) и фалшива уеб страница за доставяне на агента.

Тяхната междинна инфраструктура използва и Cloudflare Quick Tunnels – временни маршрути, които могат да скрият къде наистина се хоства дадено изтегляне, повтаряйки по-ранни кампании за доставяне чрез Cloudflare Tunnel, които използваха краткотрайна инфраструктура за скриване на инжектирания код.

Забележителна характеристика е междуплатформеният дизайн на кампанията. Инсталатор за macOS е конфигуриран да се свързва със същия първичен ретранслатор като злонамерения код за Windows, което предполага, че операторите могат да преследват потребители в среди със смесени устройства, вместо да третират системите на Apple като второстепенна цел.

Операцията също така често променя файловете си, което ограничава стойността на блокирането по обикновен хеш (hash).

Изследователите са наблюдавали множество ретранслационни клъстери и сървър, който едновременно подготвя злонамерения код и управлява отдалечените връзки – разделение, което може да помогне на оператора да запази достъпа си, дори ако част от инфраструктурата бъде разкрита.

Социалното инженерство е също толкова важно. Една уеб страница копира известие за актуализация на Zoom и автоматично стартира изтегляне след кратко забавяне, докато друга се представя за актуализация на Adobe Flash Player.

Тези познато изглеждащи подкани могат да преведат жертвата от едно щракване до тиха инсталация на RMM с малко видими предупреждения.

Тази техника се вписва в по-широк модел на фишинг с доверени RMM инструменти, където легитимният администраторски софтуер се превръща в крайната цел на доставянето.

За защитниците ключовият въпрос е не само дали даден файл изглежда зловреден, но и дали новоинсталираният инструмент за отдалечен достъп е одобрен, очакван и се свързва с позната услуга.

Промените в заобикалянето на защитите: от деактивиране на защити към скриване на активността

SMOKE#SCREEN се разви от силно маскирани скриптове до по-агресивни зареждащи модули, които се опитват да отслабят защитите на Windows преди доставянето.

Една от последователностите беше насочена към сканирането за сигурност, контрола на правата (UAC) и настройките на крайните точки, като същевременно премахваше изтеглените файлове след инсталацията, намалявайки следите, оставени за потребителите и аналитиците.

По-късната активност показа по-тих подход. Операторите замениха най-агресивното поведение по деактивиране на сигурността с умишлено забавяне между инсталирането и стартирането на услугата, очевидно с цел да нарушат корелацията на събитията от продуктите за сигурност.

Тази еволюция показва защо откриването на заплахи трябва да разглежда верига от свързани действия, а не просто един подозрителен файл.

Организациите трябва да ограничат стартирането на недоверени MSI инсталатори от обичайните папки, в които потребителите имат права за запис, да поддържат управлението на потребителските акаунти (User Account Control) на най-строгата му настройка и да сигнализират при опити за спиране на услуги за сигурност или създаване на широки изключения в антивирусната програма.

Мониторингът на необичайни стартирания на инсталатори от скриптове, по-специално процеси на PowerShell или командния интерпретатор (cmd), стартиращи тихи инсталации, може да разкрие веригата на ранен етап.

Екипите трябва също така да инвентаризират одобрения RMM софтуер и да блокират неоторизирани клиенти и мрежови връзки, особено тези, които използват директни интернет адреси, а не признати домейни на услуги.

Това съответства на насоките в скорошни материали за злоупотреба със ScreenConnect, които подчертават, че фишингът може да превърне легитимните функции за отдалечено управление в таен достъп.

И накрая, служителите по сигурността трябва да разследват неочаквани промени в настройките на Defender и кратки забавяния след стартиране на инсталатор.

Комбинирането на тези проверки с насоките за откриване на подправяне на Defender дава на аналитиците по-добър контекст за разграничаване на обикновената поддръжка от опит за превземане на системата.