Browser-in-the-Browser-Phishing liefert bösartige RMM-Tools für Persistenz
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure nutzen Browser-in-the-Browser (BiTB)-Phishing-Techniken, um Benutzer dazu zu bringen, bösartige ScreenConnect-Installer herunterzuladen. Die Kampagnen basieren auf gefälschten Adobe Acrobat-Updateaufforderungen, um durch mehrere betrügerische RMM-Instanzen einen dauerhaften Fernzugriff zu etablieren. Nach dem Zugang setzen die Angreifer Abwehr-tarnende Binärdateien ein, die darauf ausgelegt sind, bösartige Aktivitäten auf kompromittierten Endpunkten zu verbergen.
Untersuchung
Das Huntress SOC analysierte zwei getrennte Vorfälle, bei denen Phishing-E-Mails die Opfer zu BiTB-Seiten umleiteten, die legitime Adobe-Domänen vortäuschten. Die Ermittler fanden heraus, dass Benutzer aufgefordert wurden, gefälschte PDF-Reader-Installer herunterzuladen, die tatsächlich ScreenConnect-Clients waren. Diese Clients etablierten eine dienstbasierte Persistenz und wurden anschließend verwendet, um zusätzliche Abwehr-tarnende Werkzeuge abzurufen.
Minderung
Organisationen sollten Benutzer schulen, Software-Updates über offizielle Anbieterkanäle zu verifizieren, anstatt browserbasierte Aufforderungen zu vertrauen. Technische Kontrollen sollten unautorisierte RMM-Installationen einschränken und ungewöhnliche ScreenConnect-Relay-Verbindungen überwachen. Sicherheitsteams sollten auch auf verdächtige ausführbare Dateien aus Benutzer-Download-Verzeichnissen alarmieren.
Reaktion
Wenn bösartige Aktivitäten erkannt werden, sollten Organisationen sofort unautorisierte ScreenConnect-Clients und zugehörige Artefakte entfernen. Einsatzkräfte sollten nach Abwehr-tarnenden Binärdateien wie HideCursor.exe and HideUL.exe. Eine vollständige forensische Überprüfung sollte auch sekundäre Nutzlasten, persistente Dienste oder zusätzliche Änderungen identifizieren, die durch die betrügerischen RMM-Sitzungen eingeführt wurden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige Kontrolle und Steuerung durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
Alternative Remote Access / Management Software (via Prozess-Erstellung)
Alternative Remote Access / Management Software (via System)
Alternative Remote Access / Management Software (via Audit)
Mögliche Kontrolle und Steuerung Aktivität durch Domänenkommunikationsversuch von Remote Access Software (via dns)
IOCs (HashSha256) zur Erkennung: Phishing-Angriffe bedienen Browser-in-the-Browser-Seiten, betrügerische RMM-Persistenz
IOCs (SourceIP) zur Erkennung: Phishing-Angriffe bedienen Browser-in-the-Browser-Seiten, betrügerische RMM-Persistenz
IOCs (DestinationIP) zur Erkennung: Phishing-Angriffe bedienen Browser-in-the-Browser-Seiten, betrügerische RMM-Persistenz
Betrügerische ScreenConnect-Persistenz durch Phishing und BiTB [Windows-Netzwerkverbindung]
Betrügerische ScreenConnect-Client-Persistenz via cmd.exe und curl [Windows Prozess-Erstellung]
Erkennung von Browser-in-the-Browser-Phishing mit bösartigen Domänen [Proxy]
Simulationsausführung
-
Angriffserzählung & Befehle: Der Angreifer sendet eine Spearphishing-E-Mail mit einem Link zu einer gefälschten Anmeldeseite. Der Benutzer interagiert mit einem BiTB-Fenster, das wie eine legitime OAuth-Aufforderung aussieht, aber tatsächlich eine von Angreifern kontrollierte Seite ist. Bei der „Authentifizierung“ wird eine kleine Nutzlast heruntergeladen und ausgeführt. Diese Nutzlast initiiert eine dauerhafte ausgehende Verbindung zum betrügerischen ScreenConnect-Relay-Server
relay.goldenmelon.us, um eine Fernverwaltungssitzung zu etablieren. Diese Aktion generiert das spezifische Netzwerkverbindungsereignis, das durch die Erkennungsregel gezielt wird. -
Regressionstest-Skript:
# Simulationsskript: Auslösen der Erkennung eines betrügerischen ScreenConnects # Dieses Skript simuliert den Netzwerkausgang zu einem bekannten bösartigen ScreenConnect-Relay. $MaliciousRelay = "relay.goldenmelon.us" $TargetIP = "144.172.115.59" Write-Host "[!] Simulation wird gestartet: Verbindung zum betrügerischen ScreenConnect-Relay..." -ForegroundColor Yellow # Simulieren der Netzwerkverbindung über PowerShell, um Telemetrie zu erzeugen try { # Verbindung zum in der Erkennungsregel erwähnten Domäne herstellen $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop Write-Host "[+] Erfolg: Verbindung zu $MaliciousRelay hergestellt" -ForegroundColor Green } catch { # Auch wenn die Domäne nicht aufgelöst wird oder die Verbindung verweigert, erzeugt der Versuch die DNS/Netzwerk-Telemetrie Write-Host "[*] Verbindungsversuch abgeschlossen (Erwartet, wenn Domäne gesenkt oder nicht existent)." -ForegroundColor Cyan } # Zweiter Versuch unter Verwendung der expliziten IP, um die Abdeckung aller IoCs in der Regel sicherzustellen Write-Host "[!] Versuch einer Verbindung zur bösartigen IP: $TargetIP" -ForegroundColor Yellow try { $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue } catch { Write-Host "[*] IP-Verbindungsversuch abgeschlossen." -ForegroundColor Cyan } Write-Host "[!] Simulation abgeschlossen." -ForegroundColor Green -
Bereinigungskommandos:
# Keine dauerhaften Änderungen werden durch dieses Simulationsskript vorgenommen. # Keine Bereinigung erforderlich.