Хакери превръщат компрометирани инсталации за дистанционна поддръжка в инструмент, който може да разпространява зловреден код между компютри с Windows.
Дейността се отличава с това, че заразен клиент за дистанционен достъп може да предава подготвен зловреден код към свързани системи, разширявайки пробива без да е необходима примамка за всяка жертва.
Кампанията започва със социално инженерство, включително фалшиви взаимодействия с техническа поддръжка, фишинг и измамно търсене на възстановяване на суми. Жертвите предоставят дистанционен достъп или стартират инсталационен файл, което позволява на атакуващите да поставят неоторизиран клиент на устройството.
Подходът разчита на доверието и нормалните процеси на поддръжка, а не на софтуерен дефект. Изследователите от Huntress идентифицират този модел в несвързани организации по време на критични инциденти в края на август.
Повтарящото се поведение подсказва за координирана операция, а не за изолирана злоупотреба, и показва как един доверен инструмент за администрация може да се превърне в канал за доставка, след като атакуващият поеме контрол над неговия клиент.
Опасността не се ограничава само до първия компютър. Зловредният код профилира хоста, опитва се да избегне системи с определени инструменти за сигурност, осигурява механизъм за персистентност (връщане след рестарт) и може да предостави допълнителни инструменти.
Huntress посочва в доклад, споделен с Cyber Security News (CSN), че в по-функционалния си вариант операцията може да ескалира привилегии, да отслаби защитите на Windows, да тунелира трафик и да стартира копач за криптовалута.
Тъй като сесиите за дистанционен достъп често изглеждат легитимни, тази активност може да се слеят с rutinnata администрация, докато разследващите не открият неочаквано изпълнение на скриптове на засегнатите крайни устройства.
Модифицираните ScreenConnect клиенти многократно стартират Windows Script Host за изпълнение на верига от скриптове в четири етапа. Ранните етапи проверяват машината и подготвят криптирано последващо съдържание, а по-късните етапи избират инжектиран код въз основа на резултатите.
Най-необичайният елемент се появява в откритите модифицирани клиенти. Когато новата сесия на хоста се появи онлайн, клиентът пакетира подготвените скриптове чрез функцията за трансфер на файлове на ScreenConnect и ги маркира за изпълнение на свързаната машина.
Това превръща обикновените дистанционни връзки в маршрут за инфекция и придава на активността характер на червей. Кодът проследява идентификаторите на връзките, за да избегне повторно изпращане на зловредния код по време на активна сесия.
Той обаче премахва тези записи след прекъсване на връзката, което означава, че повторното свързване на същата система може отново да задейства веригата за доставка.
Организациите трябва да преинсталират засегнатите хостове от проверени носители или да извършат чиста инсталация на операционната система. Администраторите трябва внимателно да прегледат локалните си инсталации на ScreenConnect, вместо да предполагат, че клиентът за дистанционна поддръжка е оторизиран само защото използва познато име.
За потребителите непосредственият извод е прост: не споделяйте кодове за дистанционно управление и не стартирайте софтуер за поддръжка след непоискан контакт, изскачащ прозорец или резултат от търсене.