SOC Prime Bias:

06 Aug 2026 15:59 UTC

SMOKE#SCREEN、ScreenConnectとCloudflare Tunnelsを悪用

Author Photo
SOC Prime Team linkedin icon フォローする
SMOKE#SCREEN、ScreenConnectとCloudflare Tunnelsを悪用
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

SMOKE#SCREENキャンペーンは、脅威アクターがZoomやAdobeの更新に偽装した説得力のあるソーシャルエンジニアリング手法を用いて、正規のScreenConnect RMMエージェントを配置します。攻撃者は、セキュリティ制御を回避し、持続的なリモートアクセスを維持するために、VBScriptドロッパー、.NETローダー、バッチファイルからなる回転式ツールキットに依存します。このキャンペーンは、攻撃手法の進化を反映し、積極的なセキュリティソフトウェアの混乱から、EDR検出を回避するためのより隠密的な手法へのシフトを示しています。

調査

Securonix Threat Researchは、WsgiDAVステージングサーバーとCloudflareトンネルを利用してペイロードを配信する複数波のキャンペーンを明らかにしました。調査員は3つの異なるScreenConnectリレークラスターを特定し、複数のスクリプトと実行可能サンプルを分析することで、5つの異なるキルチェーンを再構築しました。また、研究結果は、非常に難読化されたVBScriptから、特定のEDR検出ウィンドウの外で動作するように設計された高度なコンパイルローダーへの進化を示していました。

緩和策

防御者は、AppLockerやWDACを使用して、信頼できないMSIパッケージの実行を制限し、セキュリティ製品の不正な改ざんを監視すべきです。正規のRMMツールの使用を監査し、厳密なUACポリシーを適用することは、不正なリモートアクセスを防ぐために不可欠です。また、疑わしい親子プロセスの関係や異常なインストーラーの活動を特定するために、行動ベースのEDRルールを展開する必要があります。

対処

SMOKE#SCREENの活動が検出された場合、影響を受けたシステムは直ちに隔離して、アクティブなScreenConnectセッションを終了させるべきです。対応者は、フィッシングメールや悪意あるソフトウェアのダウンロードを含む元のアクセスベクトルを調査する必要があります。システム設定の変更、特にMicrosoft Defenderの除外やレジストリの変更は確認し、元に戻すべきです。

攻撃フロー

検出

Windows Defender保護の無効化(レジストリイベント経由)

SOC Primeチーム
2026年8月5日

疑わしいランサムウェアによるサービス停止干渉(コマンドライン経由)

SOC Primeチーム
2026年8月5日

PowerShell経由のダウンロードまたはアップロード(コマンドライン経由)

SOC Primeチーム
2026年8月5日

PowerShellから疑わしい.NETメソッドを呼び出す(powershell経由)

SOC Primeチーム
2026年8月5日

Windows Defender設定の不審な変更(powershell経由)

SOC Primeチーム
2026年8月5日

AMSIバイパス試行による防御回避の可能性(powershell経由)

SOC Primeチーム
2026年8月5日

MsiInstallerを使用した可能性のあるRMMソフトウェアインストール試行(アプリケーションログ経由)

SOC Primeチーム
2026年8月5日

疑わしいファイルダウンロードのダイレクトIP(プロキシ経由)

SOC Primeチーム
2026年8月5日

疑わしいTrycloudflareドメイン通信(dns経由)

SOC Primeチーム
2026年8月5日

検出するためのIOCs(HashSha256):SMOKE#SCREENの分析:ScreenConnect RMMの乱用、Cloudflareトンネル、および信頼されるソフトウェアの誘引

SOC Prime AIルール
2026年8月5日

検出するためのIOCs(SourceIP):SMOKE#SCREENの分析:ScreenConnect RMMの乱用、Cloudflareトンネル、および信頼されるソフトウェアの誘引

SOC Prime AIルール
2026年8月5日

検出するためのIOCs(DestinationIP):SMOKE#SCREENの分析:ScreenConnect RMMの乱用、Cloudflareトンネル、および信頼されるソフトウェアの誘引

SOC Prime AIルール
2026年8月5日

悪意のあるプロセス作成技術の検出 [Windowsプロセス作成]

SOC Prime AIルール
2026年8月5日

Windows DefenderおよびSmartScreenの操作を検出するためのレジストリ変更 [Windowsレジストリエベント]

SOC Prime AIルール
2026年8月5日

PowerShellメモリ内C#実行およびセキュリティサービスの無効化 [Windows Powershell]

SOC Prime AIルール
2026年8月5日

潜在的なMSIベース攻撃を示すScreenConnect MSIのサイレントインストール [Windows Sysmon]

SOC Prime AIルール
2026年8月5日

シミュレーションの実行

前提条件: テレメトリー&ベースラインプリフライトチェックを通過する必要があります。

論拠: このセクションでは、検出ルールを発動させるための正確な敵対技術(TTP)の実行方法を詳述します。コマンドと解説は、特定されたTTPsを直接反映し、検出ロジックが期待する正確なテレメトリーを生成することを目指す必要があります。抽象的または関連のない例は、誤診につながります。

  • 攻撃の説明とコマンド: 敵対者は初期アクセスを得て、持続的なリモートアクセスのためにScreenConnectを展開しようとしています。ユーザーの妨害や検出を避けるため、攻撃者は msiexec.exe を使用して、 /qn (静かに、UIなし)フラグを使用して悪意のあるMSIパッケージをインストールします。インストールが開始されると、攻撃者はツールディレクトリにWindows Defenderの除外を追加するためにPowerShellを使用し、次にMicrosoft Defenderサービスを完全に停止させて、後続するツールキットのリアルタイムスキャンを防止しようとします。

  • リグレッションテストスクリプト:

    # シミュレーションスクリプト: ScreenConnect サイレントインストールとディフェンスエバージョン
    
    # 1. シミュレーション目的のためのダミーMSIファイルを作成します(ScreenConnectインストーラーのシミュレーション)
    # 実際のテストでは、有効なMSIが使用されます。
    $msiPath = "$env:TEMPScreenConnect_Sim.msi"
    Write-Host "[+] $msiPath にダミーMSIを作成中です"
    # 注: これはプレースホルダーのロジックです。真のテレメトリには、実際のMSIが必要です。
    
    # 2. サイレントMSIインストールを実行します(トリガー: selection_processname_msi)
    Write-Host "[+] サイレントMSIインストールを実行中..."
    Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait
    
    # 3. PowerShellディフェンスエバージョン - 除外を追加する(トリガー: selection_powershell_exclusion)
    Write-Host "[+] PowerShell経由でDefender除外を追加しようとしています..."
    powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'"
    
    # 4. PowerShellディフェンスエバージョン - Defenderサービスを停止する(トリガー: selection_stop_defender)
    Write-Host "[+] Windows Defenderサービスを停止しようとしています..."
    powershell.exe -Command "Stop-Service -Name WinDefend"
  • クリーンアップコマンド:

    # シミュレーションアーティファクトのクリーンアップ
    Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue
    # 注: Defenderの変更を元に戻すには管理者権限が必要であり、セキュリティ姿勢に影響を与える可能性があります。
    # 完全に隔離されたラボ環境でのみ実行してください。
    Write-Host "[!] クリーンアップ完了。Defender設定の手動復元が推奨されます。"