
На заражённых системах появляется ScreenConnect. Этот инструмент даёт злоумышленникам ещё один удалённый канал управления, уже не завязанный на Faronics, и позволяет сохранять доступ даже после удаления первоначального агента.
Для расследования Huntress советует проверять каталог C:\ProgramData\Faronics\Logs\ и в первую очередь файл ScriptRunner.log. В нём может сохраниться URL удалённого скрипта, даже если исходный PowerShell уже недоступен, а также имя загруженного файла. Отдельно исследователи отмечают параметр ck в запросах конфигурации Faronics, который связан с клиентским развёртыванием и помогает связывать инциденты между собой.
Huntress уведомила Faronics 5 августа. По словам исследователей, компания внедрила дополнительные меры против злоупотребления сервисом, а с 21 августа наблюдалось резкое снижение числа инцидентов с вредоносным использованием Faronics. Faronics также сообщала, что видела попытки злоумышленников регистрировать аккаунты через подменённые организации, поддельные домены и скомпрометированные учётные записи.
В заражённых средах Huntress советует изолировать узлы, проверить ScriptRunner.log и конфигурационные запросы с параметром ck, а затем искать следы ScreenConnect или другого RMM-инструмента. После сбора артефактов нужно удалить несанкционированное ПО удалённого управления и проверить, не выполнялись ли дополнительные команды и скрипты уже после первоначального запуска Faronics.
Атака начинается с писем, замаскированных под счета, налоговые документы, финансовые записи, приглашения и другие рабочие файлы. После клика по ссылке жертва попадает на страницу, которая собирает данные о браузере и устройстве, включая User-Agent, платформу, разрешение экрана, часовой пояс, язык, поддержку сенсорного ввода и глубину цвета, а затем отправляет их на сервер, чтобы выбрать сценарий дальше.
Не все посетители видят одинаковую страницу. В одних случаях открывается безобидная приманка, в других срабатывает блокировка для мобильных устройств или подставное сообщение об ошибке, а целевая аудитория получает фальшивую страницу загрузки документа. Среди приманок исследователи видели подделки под Adobe, страницы «Downloading Document», приглашения на Zoom и запросы установить Adobe-плагин.
После загрузки жертве предлагают запустить подписанный Faronics-инсталлятор, который маскируется под Adobe.exe, AdobeReader.exe и похожие имена. При установке устройство подключается к развёртыванию Faronics, контролируемому атакующими, а дальше они используют штатные функции платформы для запуска PowerShell-скриптов без участия пользователя.
Huntress пишет, что после закрепления на устройстве злоумышленники не встраивают следующую нагрузку прямо в установщик. Вместо этого они запускают PowerShell и забирают сценарии с внешних площадок, включая GitHub, а в некоторых случаях используют curl или mshta для получения дополнительного содержимого. В других эпизодах встречался msiexec, который ставил полезную нагрузку с инфраструктуры атакующих.
На заражённых системах появляется ScreenConnect. Этот инструмент даёт злоумышленникам ещё один удалённый канал управления, уже не завязанный на Faronics, и позволяет сохранять доступ даже после удаления первоначального агента.
Для расследования Huntress советует проверять каталог C:\ProgramData\Faronics\Logs\ и в первую очередь файл ScriptRunner.log. В нём может сохраниться URL удалённого скрипта, даже если исходный PowerShell уже недоступен, а также имя загруженного файла. Отдельно исследователи отмечают параметр ck в запросах конфигурации Faronics, который связан с клиентским развёртыванием и помогает связывать инциденты между собой.
Huntress уведомила Faronics 5 августа. По словам исследователей, компания внедрила дополнительные меры против злоупотребления сервисом, а с 21 августа наблюдалось резкое снижение числа инцидентов с вредоносным использованием Faronics. Faronics также сообщала, что видела попытки злоумышленников регистрировать аккаунты через подменённые организации, поддельные домены и скомпрометированные учётные записи.
В заражённых средах Huntress советует изолировать узлы, проверить ScriptRunner.log и конфигурационные запросы с параметром ck, а затем искать следы ScreenConnect или другого RMM-инструмента. После сбора артефактов нужно удалить несанкционированное ПО удалённого управления и проверить, не выполнялись ли дополнительные команды и скрипты уже после первоначального запуска Faronics.
Хакеры используют легитимный Faronics Deploy, чтобы получить удалённый доступ к компьютерам жертв и затем установить ScreenConnect. Huntress сообщает, что в этой активности фишинговые приманки под Faronics затронули более 457 устройств в период с 21 июля по 20 августа.
Атака начинается с писем, замаскированных под счета, налоговые документы, финансовые записи, приглашения и другие рабочие файлы. После клика по ссылке жертва попадает на страницу, которая собирает данные о браузере и устройстве, включая User-Agent, платформу, разрешение экрана, часовой пояс, язык, поддержку сенсорного ввода и глубину цвета, а затем отправляет их на сервер, чтобы выбрать сценарий дальше.
Не все посетители видят одинаковую страницу. В одних случаях открывается безобидная приманка, в других срабатывает блокировка для мобильных устройств или подставное сообщение об ошибке, а целевая аудитория получает фальшивую страницу загрузки документа. Среди приманок исследователи видели подделки под Adobe, страницы «Downloading Document», приглашения на Zoom и запросы установить Adobe-плагин.
После загрузки жертве предлагают запустить подписанный Faronics-инсталлятор, который маскируется под Adobe.exe, AdobeReader.exe и похожие имена. При установке устройство подключается к развёртыванию Faronics, контролируемому атакующими, а дальше они используют штатные функции платформы для запуска PowerShell-скриптов без участия пользователя.
Huntress пишет, что после закрепления на устройстве злоумышленники не встраивают следующую нагрузку прямо в установщик. Вместо этого они запускают PowerShell и забирают сценарии с внешних площадок, включая GitHub, а в некоторых случаях используют curl или mshta для получения дополнительного содержимого. В других эпизодах встречался msiexec, который ставил полезную нагрузку с инфраструктуры атакующих.
На заражённых системах появляется ScreenConnect. Этот инструмент даёт злоумышленникам ещё один удалённый канал управления, уже не завязанный на Faronics, и позволяет сохранять доступ даже после удаления первоначального агента.
Для расследования Huntress советует проверять каталог C:\ProgramData\Faronics\Logs\ и в первую очередь файл ScriptRunner.log. В нём может сохраниться URL удалённого скрипта, даже если исходный PowerShell уже недоступен, а также имя загруженного файла. Отдельно исследователи отмечают параметр ck в запросах конфигурации Faronics, который связан с клиентским развёртыванием и помогает связывать инциденты между собой.
Huntress уведомила Faronics 5 августа. По словам исследователей, компания внедрила дополнительные меры против злоупотребления сервисом, а с 21 августа наблюдалось резкое снижение числа инцидентов с вредоносным использованием Faronics. Faronics также сообщала, что видела попытки злоумышленников регистрировать аккаунты через подменённые организации, поддельные домены и скомпрометированные учётные записи.
В заражённых средах Huntress советует изолировать узлы, проверить ScriptRunner.log и конфигурационные запросы с параметром ck, а затем искать следы ScreenConnect или другого RMM-инструмента. После сбора артефактов нужно удалить несанкционированное ПО удалённого управления и проверить, не выполнялись ли дополнительные команды и скрипты уже после первоначального запуска Faronics.