Фішинг через браузер в браузері використовує підроблені інструменти RMM для збереження
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Актори загроз використовують техніки фішингу через браузер у браузері (BiTB), щоб обманути користувачів завантажити шкідливі інсталяційні файли ScreenConnect. Кампанії покладаються на фальшиві підказки для оновлення Adobe Acrobat, щоб встановити стійкий віддалений доступ через кілька несанкціонованих RMM-екземплярів. Після отримання доступу нападники розгортають бінарні файли для уникнення захисту, призначені для приховування шкідливої активності на скомпрометованих кінцевих точках.
Розслідування
SOC Huntress проаналізували два окремих інциденти, в яких фішингові електронні листи перенаправляли жертв на BiTB-сторінки, що видавали себе за легітимні домени Adobe. Слідчі виявили, що користувачів закликали завантажити фальшиві інсталятори PDF-читалок, які насправді були клієнтами ScreenConnect. Ці клієнти встановили сервісну персистенцію та потім використовувалися для отримання додаткових інструментів уникнення захисту.
Захист
Організації повинні навчати користувачів перевіряти оновлення програмного забезпечення через офіційні канали постачальників, а не довіряти підказкам у браузері. Технічні засоби контролю повинні обмежувати несанкціоновані установки RMM та моніторити незвичайні релейні з’єднання ScreenConnect. Команди безпеки також повинні повідомляти про підозріли виконані файли з директорій завантажень користувача.
Відповідь
Якщо виявлено шкідливу активність, організації повинні негайно видалити несанкціонованих клієнтів ScreenConnect та пов’язані артефакти. Реагувальники повинні шукати бінарні файли для уникнення захисту, такі як HideCursor.exe and HideUL.exe. Повний судово-експертний огляд також повинен виявити вторинні завантаження, стійкі сервіси або додаткові зміни, впроваджені через несанкціоновані RMM-сеанси.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Підозріле управління і керування за допомогою незвичайного запиту DNS в адреси домену верхнього рівня (TLD) (через dns)
Альтернативне віддалене управління / програмне забезпечення управління (через process_creation)
Альтернативне віддалене управління / програмне забезпечення управління (через system)
Альтернативне віддалене управління / програмне забезпечення управління (через audit)
Можлива активність управління і керування за допомогою спроби комунікації програмного забезпечення віддаленого доступу домену (через dns)
IOC (HashSha256) для виявлення: Фішингові атаки, що обслуговують сторінки браузера у браузері, стійкість несанкціонований RMM
IOC (SourceIP) для виявлення: Фішингові атаки, що обслуговують сторінки браузера у браузері, стійкість несанкціонований RMM
IOC (DestinationIP) для виявлення: Фішингові атаки, що обслуговують сторінки браузера у браузері, стійкість несанкціонований RMM
Стійкість несанкціонований ScreenConnect через фішинг і BiTB [З’єднання мережі Windows]
Стійкість клієнта несанкціонований ScreenConnect через cmd.exe і curl [Створення процесу Windows]
Виявлення фішингу через браузер у браузері з використанням шкідливих доменів [Проксі]
Виконання симуляції
-
Опис атаки та команди: Супротивник відправляє фішингове повідомлення з посиланням на підроблену сторінку входу. Користувач взаємодіє з вікном BiTB, яке виглядає як легітимний запит OAuth, але насправді є сайтом, контрольованим нападником. Після “аутентифікації” завантажується і виконується невелике корисне навантаження. Це корисне навантаження ініціює стійке вихідне підключення до несанкціонованого релейного сервера ScreenConnect
relay.goldenmelon.usдля встановлення сеансу віддаленого управління. Ця дія генерує специфічну подію мережевого з’єднання, на яку націлене правило виявлення. -
Сценарій регресивного тестування:
# Скрипт симуляції: активація виявлення несанкціонованого ScreenConnect # Цей скрипт імітує вихід до відомого зловмисного релейного сервера ScreenConnect. $MaliciousRelay = "relay.goldenmelon.us" $TargetIP = "144.172.115.59" Write-Host "[!] Початок симуляції: підключення до несанкціонованого релейного сервера ScreenConnect..." -ForegroundColor Yellow # Імітація мережного з'єднання через PowerShell для генерації телеметрії try { # Спроба підключення до домену, зазначеного у правилі виявлення $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop Write-Host "[+] Успіх: встановлено підключення до $MaliciousRelay" -ForegroundColor Green } catch { # Навіть якщо домен не розв'язується або відмовляє у підключенні, спроба генерує DNS/мрежну телеметрію Write-Host "[*] Завершено спробу підключення (очікувано, якщо домен відведений або не існує)." -ForegroundColor Cyan } # Друга спроба використання явної IP, щоб забезпечити покриття всіх IOC у правилі Write-Host "[!] Спроба підключення до зловмисного IP: $TargetIP" -ForegroundColor Yellow try { $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue } catch { Write-Host "[*] Завершено спробу підключення IP." -ForegroundColor Cyan } Write-Host "[!] Закінчено симуляцію." -ForegroundColor Green -
Команди очищення:
# Цей скрипт симуляції не вносить постійних змін. # Очищення не потрібне.