Сервисы

Хакеры используют Faronics Deploy для установки ScreenConnect

Цифровая рука выходит из экрана с ноутбука в виде сетки с pinkлучами

На заражённых системах появляется ScreenConnect. Этот инструмент даёт злоумышленникам ещё один удалённый канал управления, уже не завязанный на Faronics, и позволяет сохранять доступ даже после удаления первоначального агента.

Для расследования Huntress советует проверять каталог C:\ProgramData\Faronics\Logs\ и в первую очередь файл ScriptRunner.log. В нём может сохраниться URL удалённого скрипта, даже если исходный PowerShell уже недоступен, а также имя загруженного файла. Отдельно исследователи отмечают параметр ck в запросах конфигурации Faronics, который связан с клиентским развёртыванием и помогает связывать инциденты между собой.

Huntress уведомила Faronics 5 августа. По словам исследователей, компания внедрила дополнительные меры против злоупотребления сервисом, а с 21 августа наблюдалось резкое снижение числа инцидентов с вредоносным использованием Faronics. Faronics также сообщала, что видела попытки злоумышленников регистрировать аккаунты через подменённые организации, поддельные домены и скомпрометированные учётные записи.

В заражённых средах Huntress советует изолировать узлы, проверить ScriptRunner.log и конфигурационные запросы с параметром ck, а затем искать следы ScreenConnect или другого RMM-инструмента. После сбора артефактов нужно удалить несанкционированное ПО удалённого управления и проверить, не выполнялись ли дополнительные команды и скрипты уже после первоначального запуска Faronics.

Источники: Huntress, Bleepingcomputer

Атака начинается с писем, замаскированных под счета, налоговые документы, финансовые записи, приглашения и другие рабочие файлы. После клика по ссылке жертва попадает на страницу, которая собирает данные о браузере и устройстве, включая User-Agent, платформу, разрешение экрана, часовой пояс, язык, поддержку сенсорного ввода и глубину цвета, а затем отправляет их на сервер, чтобы выбрать сценарий дальше.

Не все посетители видят одинаковую страницу. В одних случаях открывается безобидная приманка, в других срабатывает блокировка для мобильных устройств или подставное сообщение об ошибке, а целевая аудитория получает фальшивую страницу загрузки документа. Среди приманок исследователи видели подделки под Adobe, страницы «Downloading Document», приглашения на Zoom и запросы установить Adobe-плагин.

После загрузки жертве предлагают запустить подписанный Faronics-инсталлятор, который маскируется под Adobe.exe, AdobeReader.exe и похожие имена. При установке устройство подключается к развёртыванию Faronics, контролируемому атакующими, а дальше они используют штатные функции платформы для запуска PowerShell-скриптов без участия пользователя.

Как Faronics превращают в канал для ScreenConnect

Huntress пишет, что после закрепления на устройстве злоумышленники не встраивают следующую нагрузку прямо в установщик. Вместо этого они запускают PowerShell и забирают сценарии с внешних площадок, включая GitHub, а в некоторых случаях используют curl или mshta для получения дополнительного содержимого. В других эпизодах встречался msiexec, который ставил полезную нагрузку с инфраструктуры атакующих.

Окно подтверждения скачивания файла Adobe для Faronics Deploy
Источник изображения: bleepingcomputer

На заражённых системах появляется ScreenConnect. Этот инструмент даёт злоумышленникам ещё один удалённый канал управления, уже не завязанный на Faronics, и позволяет сохранять доступ даже после удаления первоначального агента.

Для расследования Huntress советует проверять каталог C:\ProgramData\Faronics\Logs\ и в первую очередь файл ScriptRunner.log. В нём может сохраниться URL удалённого скрипта, даже если исходный PowerShell уже недоступен, а также имя загруженного файла. Отдельно исследователи отмечают параметр ck в запросах конфигурации Faronics, который связан с клиентским развёртыванием и помогает связывать инциденты между собой.

Huntress уведомила Faronics 5 августа. По словам исследователей, компания внедрила дополнительные меры против злоупотребления сервисом, а с 21 августа наблюдалось резкое снижение числа инцидентов с вредоносным использованием Faronics. Faronics также сообщала, что видела попытки злоумышленников регистрировать аккаунты через подменённые организации, поддельные домены и скомпрометированные учётные записи.

В заражённых средах Huntress советует изолировать узлы, проверить ScriptRunner.log и конфигурационные запросы с параметром ck, а затем искать следы ScreenConnect или другого RMM-инструмента. После сбора артефактов нужно удалить несанкционированное ПО удалённого управления и проверить, не выполнялись ли дополнительные команды и скрипты уже после первоначального запуска Faronics.

Источники: Huntress, Bleepingcomputer

Хакеры используют легитимный Faronics Deploy, чтобы получить удалённый доступ к компьютерам жертв и затем установить ScreenConnect. Huntress сообщает, что в этой активности фишинговые приманки под Faronics затронули более 457 устройств в период с 21 июля по 20 августа.

Атака начинается с писем, замаскированных под счета, налоговые документы, финансовые записи, приглашения и другие рабочие файлы. После клика по ссылке жертва попадает на страницу, которая собирает данные о браузере и устройстве, включая User-Agent, платформу, разрешение экрана, часовой пояс, язык, поддержку сенсорного ввода и глубину цвета, а затем отправляет их на сервер, чтобы выбрать сценарий дальше.

Не все посетители видят одинаковую страницу. В одних случаях открывается безобидная приманка, в других срабатывает блокировка для мобильных устройств или подставное сообщение об ошибке, а целевая аудитория получает фальшивую страницу загрузки документа. Среди приманок исследователи видели подделки под Adobe, страницы «Downloading Document», приглашения на Zoom и запросы установить Adobe-плагин.

После загрузки жертве предлагают запустить подписанный Faronics-инсталлятор, который маскируется под Adobe.exe, AdobeReader.exe и похожие имена. При установке устройство подключается к развёртыванию Faronics, контролируемому атакующими, а дальше они используют штатные функции платформы для запуска PowerShell-скриптов без участия пользователя.

Как Faronics превращают в канал для ScreenConnect

Huntress пишет, что после закрепления на устройстве злоумышленники не встраивают следующую нагрузку прямо в установщик. Вместо этого они запускают PowerShell и забирают сценарии с внешних площадок, включая GitHub, а в некоторых случаях используют curl или mshta для получения дополнительного содержимого. В других эпизодах встречался msiexec, который ставил полезную нагрузку с инфраструктуры атакующих.

Окно подтверждения скачивания файла Adobe для Faronics Deploy
Источник изображения: bleepingcomputer

На заражённых системах появляется ScreenConnect. Этот инструмент даёт злоумышленникам ещё один удалённый канал управления, уже не завязанный на Faronics, и позволяет сохранять доступ даже после удаления первоначального агента.

Для расследования Huntress советует проверять каталог C:\ProgramData\Faronics\Logs\ и в первую очередь файл ScriptRunner.log. В нём может сохраниться URL удалённого скрипта, даже если исходный PowerShell уже недоступен, а также имя загруженного файла. Отдельно исследователи отмечают параметр ck в запросах конфигурации Faronics, который связан с клиентским развёртыванием и помогает связывать инциденты между собой.

Huntress уведомила Faronics 5 августа. По словам исследователей, компания внедрила дополнительные меры против злоупотребления сервисом, а с 21 августа наблюдалось резкое снижение числа инцидентов с вредоносным использованием Faronics. Faronics также сообщала, что видела попытки злоумышленников регистрировать аккаунты через подменённые организации, поддельные домены и скомпрометированные учётные записи.

В заражённых средах Huntress советует изолировать узлы, проверить ScriptRunner.log и конфигурационные запросы с параметром ck, а затем искать следы ScreenConnect или другого RMM-инструмента. После сбора артефактов нужно удалить несанкционированное ПО удалённого управления и проверить, не выполнялись ли дополнительные команды и скрипты уже после первоначального запуска Faronics.

Источники: Huntress, Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий