SMOKE#SCREEN Abusa de ScreenConnect y Túneles de Cloudflare
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
La campaña SMOKE#SCREEN involucra a actores de amenazas que despliegan agentes legítimos de ScreenConnect RMM a través de persuasivas tácticas de ingeniería social disfrazadas como actualizaciones de Zoom y Adobe. Los atacantes dependen de un conjunto rotativo de herramientas que incluyen lanzadores de VBScript, cargadores .NET y archivos batch para eludir controles de seguridad y mantener acceso remoto persistente. La campaña refleja el comercio en evolución, cambiando de una interrupción agresiva del software de seguridad hacia técnicas más sigilosas destinadas a evadir la detección de EDR.
Investigación
Securonix Threat Research descubrió una campaña de múltiples oleadas que utilizó servidores de puesta en escena WsgiDAV y túneles de Cloudflare para entregar cargas. Los investigadores identificaron tres clústeres distintos de relés de ScreenConnect y reconstruyeron cinco cadenas de ataque separadas al analizar múltiples scripts y muestras ejecutables. La investigación también mostró una progresión desde VBScript altamente ofuscado hacia cargadores compilados avanzados diseñados para operar fuera de ventanas específicas de detección de EDR.
Mitigación
Los defensores deben restringir la ejecución de paquetes MSI no confiables a través de AppLocker o WDAC y monitorear la manipulación no autorizada de productos de seguridad. Auditar el uso legítimo de herramientas RMM y aplicar políticas estrictas de UAC son esenciales para prevenir el acceso remoto no autorizado. También se deben implementar reglas de EDR de comportamiento para identificar relaciones de procesos padre-hijo sospechosas y actividad inusual de instaladores.
Respuesta
Si se detecta actividad de SMOKE#SCREEN, los sistemas afectados deben ser aislados de inmediato para terminar las sesiones activas de ScreenConnect. Los respondedores deben investigar el vector de acceso original, incluidos correos electrónicos de phishing y descargas de software malicioso. Cualquier credencial expuesta debe ser revocada, mientras que los cambios de configuración del sistema, particularmente las exclusiones de Microsoft Defender y las modificaciones del registro, deben ser revisados y revertidos.
Flujo de Ataque
Detecciones
Deshabilitación de Protecciones de Windows Defender (a través de evento de registro)
Proof of Value
Interrupción Sospechosa del Servicio de Ransomware (a través de línea de comandos)
Proof of Value
Descarga o Carga a través de Powershell (a través de línea de comandos)
Proof of Value
Llamada a Métodos .NET Sospechosos desde Powershell (a través de powershell)
Proof of Value
Cambios Sospechosos en Preferencias de Windows Defender (a través de powershell)
Proof of Value
Posible Evasión de Defensa mediante Intento de Omisión de AMSI (a través de powershell)
Proof of Value
Posible Intento de Instalación de Software RMM Usando MsiInstaller (a través de registros de aplicaciones)
Proof of Value
Descarga de Archivo Sospechosa de IP Directa (a través de proxy)
Proof of Value
Comunicación del Dominio trycloudflare Sospechosa (a través de dns)
Proof of Value
IOCs (HashSha256) para detectar: Análisis de SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneles de Cloudflare y Cebos de Software de Confianza
Proof of Value
IOCs (SourceIP) para detectar: Análisis de SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneles de Cloudflare y Cebos de Software de Confianza
Proof of Value
IOCs (DestinationIP) para detectar: Análisis de SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneles de Cloudflare y Cebos de Software de Confianza
Proof of Value
Detección de Técnicas Maliciosas de Creación de Procesos [Creación de Procesos Windows]
Proof of Value
Manipulación de Windows Defender y SmartScreen a través de Modificación del Registro [Evento de Registro Windows]
Proof of Value
Ejecución de C# en Memoria con PowerShell y Deshabilitación de Servicios de Seguridad [Windows Powershell]
Proof of Value
Instalación Silenciosa de ScreenConnect MSI Indicando un Potencial Ataque Basado en MSI [Windows Sysmon]
Proof of Value
Ejecución de Simulación
Prerrequisito: El Control Previo de Telemetría y Línea Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario ha obtenido acceso inicial y busca desplegar ScreenConnect para un acceso remoto persistente. Para evitar interrupciones al usuario y la detección, el atacante utiliza
msiexec.execon la bandera/qn(silencioso, sin interfaz) para instalar un paquete MSI malicioso. Una vez iniciada la instalación, el atacante intenta neutralizar la defensa principal del host usando PowerShell para agregar una exclusión de Windows Defender para su directorio de herramientas y luego intenta detener el servicio de Windows Defender por completo para prevenir el escaneo en tiempo real de su conjunto de herramientas posterior. -
Script de Prueba de Regresión:
# Script de Simulación: Instalación Silenciosa de ScreenConnect y Evasión de Defensa # 1. Crear un archivo MSI ficticio para propósitos de simulación (simulando el instalador de ScreenConnect) # En una prueba real, se usaría un MSI válido. $msiPath = "$env:TEMPScreenConnect_Sim.msi" Write-Host "[+] Creando MSI ficticio en $msiPath" # Nota: Esta es una lógica de marcador de posición. Para una telemetría real, debe haber un MSI real. # 2. Ejecutar Instalación Silenciosa de MSI (Activador: selection_processname_msi) Write-Host "[+] Ejecutando instalación silenciosa de MSI..." Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait # 3. Evasión de Defensa con PowerShell - Agregar Exclusión (Activador: selection_powershell_exclusion) Write-Host "[+] Intento de agregar exclusión en Defender vía PowerShell..." powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'" # 4. Evasión de Defensa con PowerShell - Detener Servicio de Defender (Activador: selection_stop_defender) Write-Host "[+] Intento de detener el servicio de Windows Defender..." powershell.exe -Command "Stop-Service -Name WinDefend" -
Comandos de Limpieza:
# Limpieza de Artefactos de Simulación Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue # Nota: Revertir los cambios de Defender requiere privilegios administrativos y puede impactar la postura de seguridad. # Solo realizar si está en un entorno de laboratorio estrictamente aislado. Write-Host "[!] Limpieza completa. Se recomienda restauración manual de la configuración de Defender."