Атакуващи злоупотребяват с легитимната платформа за управление на крайни точки Faronics Deploy, за да получат отдалечен административен контрол върху компютрите на жертвите и да инсталират софтуера за отдалечена поддръжка ScreenConnect.
При активност, наблюдавана между 21 юли и 20 август, фишинг съобщения с тема Faronics са засегнали над 457 крайни точки чрез имейли, маскирани като фактури, данъчни документи или други бизнес файлове.
Faronics Deploy е облачно базирана платформа за управление на крайни точки, която позволява на ИТ администраторите дистанционно да регистрират и управляват компютри, да внедряват софтуер и да изпълняват скриптове.
Изследователи от компанията за управлявано откриване и реагиране (MDR) Huntress съобщават, че вградените злонамерени връзки водят до уебсайт, който профилира потенциалните мишени и ги прекарва през процес на злонамерено изтегляне.
Ако до уебсайта бъде осъществен достъп от среда за анализ (изолирана среда), се активира фалшива рутина, като например показване на съобщение за грешка.
От Huntress обясняват, че от потенциалната жертва се изисква да изтегли и стартира легитимен, подписан инсталационен файл на Faronics Deploy, който е маскиран като документ на Adobe, приложение за четене или актуализация на плъгин.
Когато жертвата стартира инсталатора на Faronics, често наименуван „Adobe.exe“, нейната машина бива регистрирана в конфигурация на Faronics, контролирана от киберпрестъпниците.
След това авторът на заплахата използва функционалността за отдалечено внедряване на Faronics, за да изпълнява PowerShell скриптове на регистрирания компютър без допълнително взаимодействие от страна на потребителя.
Тези скриптове изтеглят допълнителни инструменти от инфраструктурата на атакуващия или от външни източници, включително GitHub, като в крайна сметка инсталират друг легитимен инструмент за отдалечен достъп – ConnectWise ScreenConnect.
„Методът на доставяне варира според скриптовете, като наблюдаваните примери използват curl или mshta за извличане на допълнително съдържание, докато други извикват msiexec за инсталиране на зловреден код, хостван в инфраструктура под контрола на атакуващите“, заявяват от Huntress.
„Впоследствие тези скриптове се използват за инсталиране на ScreenConnect, като създават допълнителен механизъм за отдалечен достъп до компрометираната крайна точка.“
ScreenConnect осигурява на киберпрестъпниците допълнителен канал за отдалечен достъп, независим от Faronics, предоставяйки пряк контрол, по-подходящ за интерактивен достъп, както и подсигуряване, ако злонамерената конфигурация на Faronics бъде открита и прекратена или ако защитниците премахнат нейния агент.
Huntress уведоми Faronics за констатациите си на 5 август, а доставчикът потвърди наблюданата злонамерена дейност и предприе противодействие чрез внедряване на допълнителни мерки срещу злоупотреба.
Освен това Faronics се свърза със засегнатите организации, за да ги уведоми за потенциално компрометиране.
Според Huntress злонамерената активност е спаднала значително от 21 август, което показва, че действията на Faronics са дали резултат.
Huntress препоръчва на администраторите да проверят директорията „C:\ProgramData\Faronics\Logs\“ за файла ScriptRunner.log, който може да съдържа имена на дистанционно изпълнени скриптове и URL адреси за изтегляне.
От компанията посочват, че параметърът ck в заявките за конфигурация на Faronics също е индикатор, тъй като идентифицира свързаната клиентска конфигурация и може да помогне за откриване на компрометирани крайни точки или злонамерени профили.
Администраторите трябва да следят и за инсталации на ScreenConnect на места, където инструментът обикновено не се използва.