SOC Prime Bias: High

21 Sep 2026 19:53 UTC

ScreenConnect-Hintertür über bösartige E-Mail verbreitet

Author Photo
SOC Prime Team linkedin icon Folgen
ScreenConnect-Hintertür über bösartige E-Mail verbreitet
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine Phishing-Kampagne per E-Mail gibt sich als Sozialversicherungsbehörde aus, um eine bösartige Nutzlast zu verbreiten. Opfer werden auf eine gefälschte Website umgeleitet, die sie dazu auffordert, einen angepassten ScreenConnect-Client-Installer herunterzuladen. Sobald installiert, fungiert die Software als Hintertür und ermöglicht den Angreifern dauerhaften Fernzugriff auf das kompromittierte System.

Untersuchung

Die Untersuchung analysierte bösartige E-Mail-Header, die Phishing-Website und den zugehörigen Netzwerkverkehr. Analysten identifizierten eine spezifische IP-Adresse, die zur Zustellung der Phishing-E-Mails verwendet wurde, sowie eine Domain, die die gefälschte SSA-Landing-Page hostete. Die Netzwerkanalyse bestätigte auch verschlüsselte ScreenConnect-Kommunikationen über Port 443.

Minderung

Organisationen sollten starke E-Mail-Filter einsetzen, um Phishing-Versuche zu blockieren, und den Zugriff auf bekannte bösartige Domains einschränken. Benutzer sollten geschult werden, um gefälschte Absenderadressen zu erkennen und Links in unerwünschten E-Mails zu vermeiden. Die Beschränkung oder Kontrolle der Installation von Fernverwaltungstools wie ScreenConnect kann die Angriffsfläche weiter reduzieren.

Antwort

Wird bösartige Aktivität erkannt, sollte der betroffene Host sofort isoliert werden, um eine weitere Kommando- und Kontrollkommunikation zu stoppen. Reagierende sollten eine vollständige forensische Analyse durchführen, um den Kompromittierungsumfang zu bestimmen. Potenziell kompromittierte Anmeldeinformationen sollten widerrufen und Systeme auf zusätzliche Persistenzmechanismen überprüft werden, die während der Fernsitzung eingeführt wurden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Alternative Fernzugriffs-/Managementsoftware (über Prozess-Erstellung)

SOC Prime Team
21. Sep. 2026

Alternative Fernzugriffs-/Managementsoftware (über System)

SOC Prime Team
21. Sep. 2026

Alternative Fernzugriffs-/Managementsoftware (über Audit)

SOC Prime Team
21. Sep. 2026

Mögliche Kommando- und Kontrollaktivität durch Fernzugriffssoftware-Domainkommunikationsversuch (über DNS)

SOC Prime Team
21. Sep. 2026

IOCs (HashSha256) zur Erkennung: Hintertür mit ScreenConnect aus bösartiger E-Mail

SOC Prime AI Regeln
21. Sep. 2026

IOCs (SourceIP) zur Erkennung: Hintertür mit ScreenConnect aus bösartiger E-Mail

SOC Prime AI Regeln
21. Sep. 2026

IOCs (DestinationIP) zur Erkennung: Hintertür mit ScreenConnect aus bösartiger E-Mail

SOC Prime AI Regeln
21. Sep. 2026

ScreenConnect Fernzugriffserkennung [Windows Netzverbindung]

SOC Prime AI Regeln
21. Sep. 2026

Simulation Ausführung

  • Angriffserzählung & Befehle: Der Angreifer hat sich im System festgesetzt und beabsichtigt, eine ScreenConnect-Instanz zu nutzen, um den Fernzugriff aufrechtzuerhalten. Um die Standarderkennung zu umgehen, die nach bekannten bösartigen IPs sucht, verwenden sie den offiziellen ScreenConnect Relaismechanismus. Der Angreifer stellt eine Verbindung zu instance-udppxf-relay.screenconnect.com auf Port 443 her. Diese Aktion soll wie legitimer verschlüsselter Webverkehr aussehen, stimmt jedoch spezifisch mit der in der Erkennungsregel definierten Zieldomain überein.

  • Regressionstests-Skript:

    # Simulationsskript: ScreenConnect-Domain-Erkennung auslösen
    # Dieses Skript versucht, eine Verbindung zu der spezifischen Domain herzustellen, die von der Regel anvisiert wird.
    
    $TargetDomain = "instance-udppxf-relay.screenconnect.com"
    $Port = 443
    
    Write-Host "Versuche Verbindung zu $TargetDomain auf Port $Port herzustellen, um Erkennung auszulösen..." -ForegroundColor Cyan
    
    try {
        # Wir verwenden einen TCP-Client, um den Verbindungsversuch ohne vollständigen Web-Stack zu simulieren
        $TcpClient = New-Object System.Net.Sockets.TcpClient
        $Connect = $TcpClient.BeginConnect($TargetDomain, $Port, $null, $null)
        $Success = $Connect.AsyncWaitHandle.WaitOne(5000, $false)
    
        if ($Success) {
            Write-Host "Verbindung zu $TargetDomain erfolgreich hergestellt. Erkennung sollte ausgelöst werden." -ForegroundColor Green
            $TcpClient.EndConnect($Connect)
            $TcpClient.Close()
        } else {
            Write-Host "Verbindung abgelaufen. Die Domain könnte offline sein, aber der Versuch sollte dennoch von der Firewall protokolliert werden." -ForegroundColor Yellow
        }
    } catch {
        Write-Host "Ein Fehler ist aufgetreten: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Bereinigungskommandos:

    # Durch das Skript wurden keine dauerhaften Änderungen vorgenommen. 
    # Stellen Sie einfach sicher, dass die TCP-Verbindung geschlossen ist (im Skript behandelt).
    Write-Host "Simulation bereinigt. Keine Artefakte auf Host zurückgelassen." -ForegroundColor Green