SMOKE#SCREEN Abusa ScreenConnect e i tunnel Cloudflare
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
La campagna SMOKE#SCREEN coinvolge attori malevoli che distribuiscono agenti RMM ScreenConnect legittimi attraverso esche di ingegneria sociale convincenti, mascherate da aggiornamenti di Zoom e Adobe. Gli aggressori si affidano a un set di strumenti rotanti di VBScript dropper, loader .NET e file batch per superare i controlli di sicurezza e mantenere un accesso remoto persistente. La campagna riflette un’evoluzione delle tecniche, passando da una forte interruzione del software di sicurezza a tecniche più furtive temporizzate per evitare il rilevamento da parte dell’EDR.
Investigazione
Securonix Threat Research ha scoperto una campagna a ondate multiple che utilizzava server di staging WsgiDAV e tunnel Cloudflare per consegnare payload. Gli investigatori hanno identificato tre distinti cluster di relay ScreenConnect e ricostruito cinque catene di attacco separate analizzando script multipli e campioni eseguibili. La ricerca ha anche mostrato una progressione da VBScript pesantemente offuscato a loader compilati avanzati progettati per operare al di fuori di specifiche finestre di rilevamento EDR.
Mitigazione
I difensori dovrebbero limitare l’esecuzione di pacchetti MSI non attendibili tramite AppLocker o WDAC e monitorare eventuali manomissioni non autorizzate dei prodotti di sicurezza. È essenziale verificare l’uso legittimo degli strumenti RMM e applicare politiche UAC rigorose per prevenire l’accesso remoto non autorizzato. Dovrebbero anche essere implementate regole EDR comportamentali per identificare relazioni sospette tra processi padre e figlio ed attività insolite degli installatori.
Risposta
Se si rileva attività SMOKE#SCREEN, i sistemi interessati dovrebbero essere immediatamente isolati per terminare le sessioni attive di ScreenConnect. I responder dovrebbero indagare sul vettore di accesso originale, inclusi email di phishing e download di software malevolo. Qualsiasi credenziale esposta dovrebbe essere revocata, mentre le modifiche alla configurazione del sistema, in particolare le esclusioni di Microsoft Defender e le modifiche al registro, dovrebbero essere esaminate e invertite.
Flusso di Attacco
Rilevamenti
Disabilitazione delle Protezioni di Windows Defender (via registry_event)
Proof of Value
Interruzione di Servizi Sospetti di Ransomware (via cmdline)
Proof of Value
Scarica o Carica tramite Powershell (via cmdline)
Proof of Value
Chiama Metodi .NET Sospetti da Powershell (via powershell)
Proof of Value
Modifiche Sospette delle Preferenze di Windows Defender (via powershell)
Proof of Value
Possibile Elusione della Difesa tramite Tentativo di Bypass AMSI (via powershell)
Proof of Value
Possibile Tentativo di Installazione di Software RMM Usando MsiInstaller (via application logs)
Proof of Value
Scaricamento di File Sospetto IP Diretto (via proxy)
Proof of Value
Comunicazione Sospetta del Dominio Trycloudflare (via dns)
Proof of Value
IOC (HashSha256) per rilevare: Analisi di SMOKE#SCREEN: Abuso di ScreenConnect RMM, Tunnel Cloudflare e Esche Software di Fiducia
Proof of Value
IOC (SourceIP) per rilevare: Analisi di SMOKE#SCREEN: Abuso di ScreenConnect RMM, Tunnel Cloudflare e Esche Software di Fiducia
Proof of Value
IOC (DestinationIP) per rilevare: Analisi di SMOKE#SCREEN: Abuso di ScreenConnect RMM, Tunnel Cloudflare e Esche Software di Fiducia
Proof of Value
Rilevamento di Tecniche di Creazione di Processi Malevoli [Creazione di Processi Windows]
Proof of Value
Manomissione di Windows Defender e SmartScreen tramite Modifica del Registro [Windows Registry Event]
Proof of Value
Esecuzione In-Memory di PowerShell C# e Disabilitazione del Servizio di Sicurezza [Windows Powershell]
Proof of Value
Installazione Silenziosa di ScreenConnect MSI Indica Potenziale Attacco Basato su MSI [Windows Sysmon]
Proof of Value
Esecuzione della Simulazione
Requisito Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere passato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione e Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e cerca di distribuire ScreenConnect per un accesso remoto persistente. Per evitare interruzioni agli utenti e il rilevamento, l’attaccante usa
msiexec.execon l’opzione/qn(silenziosa, senza UI) per installare un pacchetto MSI malevolo. Una volta avviata l’installazione, l’attaccante tenta di neutralizzare la difesa principale dell’host utilizzando PowerShell per aggiungere un’esclusione di Windows Defender per la directory del proprio strumento e quindi tenta di arrestare completamente il servizio Windows Defender per prevenire la scansione in tempo reale del loro toolkit successivo. -
Script di Test di Regressione:
# Script di Simulazione: Installazione Silente di ScreenConnect & Elusione della Difesa # 1. Crea un file MSI fittizio per scopi di simulazione (simulando l'installer di ScreenConnect) # In un test reale, verrebbe utilizzato un MSI valido. $msiPath = "$env:TEMPScreenConnect_Sim.msi" Write-Host "[+] Creazione di MSI fittizio a $msiPath" # Nota: Questa è una logica di placeholder. Per telemetria reale, deve esserci un MSI reale. # 2. Esegui l'Installazione Silente MSI (Trigger: selection_processname_msi) Write-Host "[+] Esecuzione dell'installazione silente MSI..." Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait # 3. Elusione della Difesa tramite PowerShell - Aggiungi Esclusione (Trigger: selection_powershell_exclusion) Write-Host "[+] Tentativo di aggiungere esclusione Defender tramite PowerShell..." powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'" # 4. Elusione della Difesa tramite PowerShell - Arresta Servizio Defender (Trigger: selection_stop_defender) Write-Host "[+] Tentativo di arrestare il servizio Windows Defender..." powershell.exe -Command "Stop-Service -Name WinDefend" -
Comandi di Pulizia:
# Pulizia degli Artefatti di Simulazione Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue # Nota: La reversibilità delle modifiche a Defender richiede privilegi amministrativi e potrebbe influenzare la postura di sicurezza. # Eseguire solo in un ambiente di laboratorio strettamente isolato. Write-Host "[!] Pulizia completata. Si raccomanda il ripristino manuale delle impostazioni di Defender."