Backdoor ScreenConnect Déployé via Email Malveillant
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une campagne de phishing par e-mail usurpe l’identité de l’administration de la sécurité sociale pour livrer une charge utile malveillante. Les victimes sont redirigées vers un faux site Web qui leur demande de télécharger un installateur de client ScreenConnect personnalisé. Une fois installé, le logiciel fonctionne comme une porte dérobée, donnant aux attaquants un accès à distance persistant au système compromis.
Enquête
L’enquête a examiné les en-têtes d’email malveillants, le site de phishing et le trafic réseau associé. Les analystes ont identifié une adresse IP spécifique utilisée pour envoyer les e-mails de phishing et un domaine hébergeant la page d’accueil fausse de la SSA. L’analyse réseau a également confirmé les communications ScreenConnect cryptées sur le port 443.
Atténuation
Les organisations devraient déployer un filtrage d’e-mails robuste pour bloquer les tentatives de phishing et restreindre l’accès aux domaines malveillants connus. Les utilisateurs devraient être formés pour identifier les adresses d’expéditeurs usurpées et éviter les liens dans les e-mails non sollicités. Limiter ou contrôler l’installation d’outils d’administration à distance tels que ScreenConnect peut réduire davantage la surface d’attaque.
Réponse
Si une activité malveillante est détectée, l’hôte concerné doit être isolé immédiatement pour arrêter la communication de commande et de contrôle. Les intervenants devraient effectuer une analyse judiciaire complète pour déterminer l’étendue de la compromission. Les informations d’identification potentiellement exposées devraient être révoquées et les systèmes devraient être vérifiés pour des mécanismes de persistance supplémentaires introduits pendant la session à distance.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Logiciel d’accès / de gestion à distance alternatif (via process_creation)
Logiciel d’accès / de gestion à distance alternatif (via système)
Logiciel d’accès / de gestion à distance alternatif (via audit)
Activité possible de commande et de contrôle par tentative de communication de domaine logiciel d’accès à distance (via dns)
IOC (HashSha256) pour détecter : Porte dérobée utilisant ScreenConnect depuis un email malveillant
IOC (SourceIP) pour détecter : Porte dérobée utilisant ScreenConnect depuis un email malveillant
IOC (DestinationIP) pour détecter : Porte dérobée utilisant ScreenConnect depuis un email malveillant
Détection d’accès à distance ScreenConnect [Connexion réseau Windows]
Exécution de simulation
-
Narration & Commandes d’attaque : L’adversaire a établi un point d’appui sur le système et a l’intention d’utiliser une instance de ScreenConnect pour maintenir l’accès à distance. Pour contourner la détection standard qui recherche les IP malveillantes connues, ils utilisent le mécanisme de relais officiel de ScreenConnect. L’attaquant exécute une connexion à
instance-udppxf-relay.screenconnect.comsur le port 443. Cette action est conçue pour ressembler à un trafic web crypté légitime, mais elle correspond spécifiquement au domaine cible défini dans la règle de détection. -
Script de test de régression :
# Script de simulation : Déclencher la détection de domaine ScreenConnect # Ce script tente de se connecter au domaine spécifique ciblé par la règle. $TargetDomain = "instance-udppxf-relay.screenconnect.com" $Port = 443 Write-Host "Tentative de connexion à $TargetDomain sur le port $Port pour déclencher la détection..." -ForegroundColor Cyan try { # Nous utilisons un client TCP pour simuler la tentative de connexion sans avoir besoin d'une pile web complète $TcpClient = New-Object System.Net.Sockets.TcpClient $Connect = $TcpClient.BeginConnect($TargetDomain, $Port, $null, $null) $Success = $Connect.AsyncWaitHandle.WaitOne(5000, $false) if ($Success) { Write-Host "Connexion établie avec succès à $TargetDomain. La détection devrait se déclencher." -ForegroundColor Green $TcpClient.EndConnect($Connect) $TcpClient.Close() } else { Write-Host "Délai de connexion dépassé. Le domaine pourrait être hors ligne, mais la tentative doit encore être enregistrée par le pare-feu." -ForegroundColor Yellow } } catch { Write-Host "Une erreur est survenue : $($_.Exception.Message)" -ForegroundColor Red } -
Commandes de nettoyage :
# Aucune modification persistante n'a été effectuée par le script. # Assurez-vous simplement que la connexion TCP est fermée (gérée dans le script). Write-Host "Nettoyage de la simulation terminé. Aucun artefact laissé sur l'hôte." -ForegroundColor Green