Категории Сервисы

Хакеры используют Faronics Deploy для установки ScreenConnect

Хакеры используют Faronics Deploy для установки ScreenConnect

На заражённых системах появляется ScreenConnect. Этот инструмент даёт злоумышленникам ещё один удалённый канал управления, уже не завязанный на Faronics, и позволяет сохранять доступ даже после удаления первоначального агента.

Для расследования Huntress советует проверять каталог C:\ProgramData\Faronics\Logs\ и в первую очередь файл ScriptRunner.log. В нём может сохраниться URL удалённого скрипта, даже если исходный PowerShell уже недоступен, а также имя загруженного файла. Отдельно исследователи отмечают параметр ck в запросах конфигурации Faronics, который связан с клиентским развёртыванием и помогает связывать инциденты между собой.

Huntress уведомила Faronics 5 августа. По словам исследователей, компания внедрила дополнительные меры против злоупотребления сервисом, а с 21 августа наблюдалось резкое снижение числа инцидентов с вредоносным использованием Faronics. Faronics также сообщала, что видела попытки злоумышленников регистрировать аккаунты через подменённые организации, поддельные домены и скомпрометированные учётные записи.

В заражённых средах Huntress советует изолировать узлы, проверить ScriptRunner.log и конфигурационные запросы с параметром ck, а затем искать следы ScreenConnect или другого RMM-инструмента. После сбора артефактов нужно удалить несанкционированное ПО удалённого управления и проверить, не выполнялись ли дополнительные команды и скрипты уже после первоначального запуска Faronics.

Атака начинается с писем, замаскированных под счета, налоговые документы, финансовые записи, приглашения и другие рабочие файлы. После клика по ссылке жертва попадает на страницу, которая собирает данные о браузере и устройстве, включая User-Agent, платформу, разрешение экрана, часовой пояс, язык, поддержку сенсорного ввода и глубину цвета, а затем отправляет их на сервер, чтобы выбрать сценарий дальше.

Не все посетители видят одинаковую страницу. В одних случаях открывается безобидная приманка, в других срабатывает блокировка для мобильных устройств или подставное сообщение об ошибке, а целевая аудитория получает фальшивую страницу загрузки документа. Среди приманок исследователи видели подделки под Adobe, страницы «Downloading Document», приглашения на Zoom и запросы установить Adobe-плагин.

После загрузки жертве предлагают запустить подписанный Faronics-инсталлятор, который маскируется под Adobe.exe, AdobeReader.exe и похожие имена. При установке устройство подключается к развёртыванию Faronics, контролируемому атакующими, а дальше они используют штатные функции платформы для запуска PowerShell-скриптов без участия пользователя.

Как Faronics превращают в канал для ScreenConnect

Huntress пишет, что после закрепления на устройстве злоумышленники не встраивают следующую нагрузку прямо в установщик. Вместо этого они запускают PowerShell и забирают сценарии с внешних площадок, включая GitHub, а в некоторых случаях используют curl или mshta для получения дополнительного содержимого. В других эпизодах встречался msiexec, который ставил полезную нагрузку с инфраструктуры атакующих.

Источник изображения: bleepingcomputer

На заражённых системах появляется ScreenConnect. Этот инструмент даёт злоумышленникам ещё один удалённый канал управления, уже не завязанный на Faronics, и позволяет сохранять доступ даже после удаления первоначального агента.

Для расследования Huntress советует проверять каталог C:\ProgramData\Faronics\Logs\ и в первую очередь файл ScriptRunner.log. В нём может сохраниться URL удалённого скрипта, даже если исходный PowerShell уже недоступен, а также имя загруженного файла. Отдельно исследователи отмечают параметр ck в запросах конфигурации Faronics, который связан с клиентским развёртыванием и помогает связывать инциденты между собой.

Huntress уведомила Faronics 5 августа. По словам исследователей, компания внедрила дополнительные меры против злоупотребления сервисом, а с 21 августа наблюдалось резкое снижение числа инцидентов с вредоносным использованием Faronics. Faronics также сообщала, что видела попытки злоумышленников регистрировать аккаунты через подменённые организации, поддельные домены и скомпрометированные учётные записи.

Читайте также:

В заражённых средах Huntress советует изолировать узлы, проверить ScriptRunner.log и конфигурационные запросы с параметром ck, а затем искать следы ScreenConnect или другого RMM-инструмента. После сбора артефактов нужно удалить несанкционированное ПО удалённого управления и проверить, не выполнялись ли дополнительные команды и скрипты уже после первоначального запуска Faronics.

Хакеры используют легитимный Faronics Deploy, чтобы получить удалённый доступ к компьютерам жертв и затем установить ScreenConnect. Huntress сообщает, что в этой активности фишинговые приманки под Faronics затронули более 457 устройств в период с 21 июля по 20 августа.

Атака начинается с писем, замаскированных под счета, налоговые документы, финансовые записи, приглашения и другие рабочие файлы. После клика по ссылке жертва попадает на страницу, которая собирает данные о браузере и устройстве, включая User-Agent, платформу, разрешение экрана, часовой пояс, язык, поддержку сенсорного ввода и глубину цвета, а затем отправляет их на сервер, чтобы выбрать сценарий дальше.

Не все посетители видят одинаковую страницу. В одних случаях открывается безобидная приманка, в других срабатывает блокировка для мобильных устройств или подставное сообщение об ошибке, а целевая аудитория получает фальшивую страницу загрузки документа. Среди приманок исследователи видели подделки под Adobe, страницы «Downloading Document», приглашения на Zoom и запросы установить Adobe-плагин.

После загрузки жертве предлагают запустить подписанный Faronics-инсталлятор, который маскируется под Adobe.exe, AdobeReader.exe и похожие имена. При установке устройство подключается к развёртыванию Faronics, контролируемому атакующими, а дальше они используют штатные функции платформы для запуска PowerShell-скриптов без участия пользователя.

Как Faronics превращают в канал для ScreenConnect

Huntress пишет, что после закрепления на устройстве злоумышленники не встраивают следующую нагрузку прямо в установщик. Вместо этого они запускают PowerShell и забирают сценарии с внешних площадок, включая GitHub, а в некоторых случаях используют curl или mshta для получения дополнительного содержимого. В других эпизодах встречался msiexec, который ставил полезную нагрузку с инфраструктуры атакующих.

Источник изображения: bleepingcomputer

На заражённых системах появляется ScreenConnect. Этот инструмент даёт злоумышленникам ещё один удалённый канал управления, уже не завязанный на Faronics, и позволяет сохранять доступ даже после удаления первоначального агента.

Для расследования Huntress советует проверять каталог C:\ProgramData\Faronics\Logs\ и в первую очередь файл ScriptRunner.log. В нём может сохраниться URL удалённого скрипта, даже если исходный PowerShell уже недоступен, а также имя загруженного файла. Отдельно исследователи отмечают параметр ck в запросах конфигурации Faronics, который связан с клиентским развёртыванием и помогает связывать инциденты между собой.

Huntress уведомила Faronics 5 августа. По словам исследователей, компания внедрила дополнительные меры против злоупотребления сервисом, а с 21 августа наблюдалось резкое снижение числа инцидентов с вредоносным использованием Faronics. Faronics также сообщала, что видела попытки злоумышленников регистрировать аккаунты через подменённые организации, поддельные домены и скомпрометированные учётные записи.

В заражённых средах Huntress советует изолировать узлы, проверить ScriptRunner.log и конфигурационные запросы с параметром ck, а затем искать следы ScreenConnect или другого RMM-инструмента. После сбора артефактов нужно удалить несанкционированное ПО удалённого управления и проверить, не выполнялись ли дополнительные команды и скрипты уже после первоначального запуска Faronics.

Источники: Huntress, Bleepingcomputer