SOC Prime Bias: Élevé

06 Aug 2026 15:59 UTC

SMOKE#SCREEN abuse ScreenConnect et Cloudflare Tunnels

Author Photo
SOC Prime Team linkedin icon Suivre
SMOKE#SCREEN abuse ScreenConnect et Cloudflare Tunnels
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

La campagne SMOKE#SCREEN implique des acteurs de la menace déployant des agents RMM ScreenConnect légitimes via des leurres d’ingénierie sociale convaincants déguisés en mises à jour Zoom et Adobe. Les attaquants s’appuient sur une boîte à outils rotative de déployeurs VBScript, de chargeurs .NET et de fichiers batch pour contourner les contrôles de sécurité et maintenir un accès distant persistant. La campagne reflète une évolution des méthodes, passant d’une interruption agressive des logiciels de sécurité à des techniques plus furtives synchronisées pour échapper à la détection des EDR.

Enquête

Securonix Threat Research a découvert une campagne multi-vagues utilisant des serveurs de staging WsgiDAV et des tunnels Cloudflare pour livrer des charges utiles. Les enquêteurs ont identifié trois clusters de relais ScreenConnect distincts et reconstruit cinq chaînes de destruction distinctes en analysant plusieurs scripts et échantillons exécutables. La recherche a également montré une progression d’un VBScript fortement obfusqué à des chargeurs compilés avancés conçus pour fonctionner en dehors des fenêtres de détection spécifiques des EDR.

Atténuation

Les défenseurs devraient restreindre l’exécution de packages MSI non approuvés via AppLocker ou WDAC et surveiller les manipulations non autorisées des produits de sécurité. L’audit de l’utilisation légitime des outils RMM et l’application stricte des politiques UAC sont essentiels pour prévenir l’accès à distance non autorisé. Des règles comportementales EDR devraient également être déployées pour identifier les relations suspectes processus parent-enfant et l’activité inhabituelle de l’installateur.

Réponse

Si une activité SMOKE#SCREEN est détectée, les systèmes affectés devraient être isolés immédiatement pour mettre fin aux sessions ScreenConnect actives. Les intervenants devraient enquêter sur le vecteur d’accès initial, y compris les e-mails de phishing et les téléchargements de logiciels malveillants. Toute donnée d’identification exposée devrait être révoquée, tandis que les modifications de configuration système, notamment les exclusions de Microsoft Defender et les modifications du registre, devraient être examinées et annulées.

Flux d’attaque

Détections

Désactivation des protections Windows Defender (via registry_event)

Équipe SOC Prime
05 août 2026

Arrêt suspect de service d’interférence de ransomware (via cmdline)

Équipe SOC Prime
05 août 2026

Téléchargement ou téléversement via PowerShell (via cmdline)

Équipe SOC Prime
05 août 2026

Appel de méthodes .NET suspectes depuis PowerShell (via powershell)

Équipe SOC Prime
05 août 2026

Changements suspects des préférences de Windows Defender (via powershell)

Équipe SOC Prime
05 août 2026

Évasion défensive possible par tentative de contournement AMSI (via powershell)

Équipe SOC Prime
05 août 2026

Tentative possible d’installation de logiciel RMM utilisant MsiInstaller (via journaux d’application)

Équipe SOC Prime
05 août 2026

Téléchargement de fichier suspect via IP directe (via proxy)

Équipe SOC Prime
05 août 2026

Communication suspecte du domaine Trycloudflare (via dns)

Équipe SOC Prime
05 août 2026

IOC (HashSha256) pour détecter : Analyse de SMOKE#SCREEN : Abus RMM ScreenConnect, Tunnels Cloudflare et Leurres de logiciels de confiance

Règles AI SOC Prime
05 août 2026

IOC (SourceIP) pour détecter : Analyse de SMOKE#SCREEN : Abus RMM ScreenConnect, Tunnels Cloudflare et Leurres de logiciels de confiance

Règles AI SOC Prime
05 août 2026

IOC (DestinationIP) pour détecter : Analyse de SMOKE#SCREEN : Abus RMM ScreenConnect, Tunnels Cloudflare et Leurres de logiciels de confiance

Règles AI SOC Prime
05 août 2026

Détection de techniques de création de processus malveillants [Création de processus Windows]

Règles AI SOC Prime
05 août 2026

Manipulation de Windows Defender et SmartScreen via modification du registre [Événement du registre Windows]

Règles AI SOC Prime
05 août 2026

Exécution C# en mémoire via PowerShell et désactivation du service de sécurité [Windows Powershell]

Règles AI SOC Prime
05 août 2026

Installation silencieuse de MSI ScreenConnect indiquant une attaque potentielle basée sur MSI [Windows Sysmon]

Règles AI SOC Prime
05 août 2026

Exécution de simulation

Prérequis: La vérification pré-vol Telemetry & Baseline doit avoir été réussie.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.

  • Narratif & Commandes de l’attaque : L’adversaire a obtenu un accès initial et cherche à déployer ScreenConnect pour un accès à distance persistant. Pour éviter l’interruption de l’utilisateur et la détection, l’attaquant utilise msiexec.exe avec le /qn drapeau (silencieux, sans UI) pour installer un package MSI malveillant. Une fois l’installation commencée, l’attaquant tente de neutraliser la défense principale de l’hôte en utilisant PowerShell pour ajouter une exclusion Windows Defender pour leur répertoire d’outils puis tente de stopper complètement le service Windows Defender pour empêcher l’analyse en temps réel de leur ensemble d’outils.

  • Script de test de régression :

    # Script de simulation: Installation silencieuse de ScreenConnect & Évasion de la défense
    
    # 1. Créer un fichier MSI factice à des fins de simulation (simulant l'installateur ScreenConnect)
    # Dans un vrai test, un MSI valide serait utilisé.
    $msiPath = "$env:TEMPScreenConnect_Sim.msi"
    Write-Host "[+] Création du MSI factice à $msiPath"
    # Remarque : Ceci est un exemple de logique. Pour une véritable télémétrie, un MSI réel doit être présent.
    
    # 2. Exécuter l'installation silencieuse du MSI (Déclencheur : selection_processname_msi)
    Write-Host "[+] Exécution de l'installation silencieuse du MSI..."
    Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait
    
    # 3. Évasion de la défense via PowerShell - Ajouter une exclusion (Déclencheur : selection_powershell_exclusion)
    Write-Host "[+] Tentative d'ajout d'une exclusion Defender via PowerShell..."
    powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'"
    
    # 4. Évasion de la défense via PowerShell - Arrêter le service Defender (Déclencheur : selection_stop_defender)
    Write-Host "[+] Tentative d'arrêt du service Windows Defender..."
    powershell.exe -Command "Stop-Service -Name WinDefend"
  • Commandes de nettoyage :

    # Nettoyage des artefacts de simulation
    Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue
    # Remarque : Le rétablissement des changements de Defender nécessite des privilèges administratifs et peut affecter la posture de sécurité.
    # À réaliser uniquement dans un environnement de laboratoire strictement isolé.
    Write-Host "[!] Nettoyage complété. Restauration manuelle des réglages Defender recommandée."