SOC Prime Bias: High

21 Sep 2026 19:53 UTC

Backdoor ScreenConnect Distribuito Tramite Email Dannosa

Author Photo
SOC Prime Team linkedin icon Segui
Backdoor ScreenConnect Distribuito Tramite Email Dannosa
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Una campagna di phishing via email impersona l’Amministrazione della Sicurezza Sociale per consegnare un payload dannoso. Le vittime vengono reindirizzate a un sito web falso che le invita a scaricare un installer client personalizzato di ScreenConnect. Una volta installato, il software funziona come una backdoor, fornendo agli attaccanti accesso remoto persistente al sistema compromesso.

Investigazione

L’indagine ha esaminato le intestazioni delle email dannose, il sito web di phishing e il traffico di rete associato. Gli analisti hanno identificato un indirizzo IP specifico utilizzato per inviare le email di phishing e un dominio che ospita la pagina di destinazione falsa della SSA. L’analisi della rete ha anche confermato comunicazioni criptate di ScreenConnect sulla porta 443.

Mitigazione

Le organizzazioni dovrebbero implementare filtri email robusti per bloccare i tentativi di phishing e limitare l’accesso a domini noti come dannosi. Gli utenti dovrebbero essere addestrati a identificare indirizzi mittenti falsificati ed evitare link in email non richieste. Limitare o controllare l’installazione di strumenti di amministrazione remota come ScreenConnect può ridurre ulteriormente la superficie d’attacco.

Risposta

Se viene rilevata attività dannosa, l’host interessato dovrebbe essere isolato immediatamente per interrompere ulteriori comunicazioni di comando e controllo. I soccorritori dovrebbero eseguire un’analisi forense completa per determinare l’entità della compromissione. Le credenziali potenzialmente esposte dovrebbero essere revocate e i sistemi dovrebbero essere controllati per ulteriori meccanismi di persistenza introdotti durante la sessione remota.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Software di Accesso / Gestione Remota Alternativo (via process_creation)

Team SSA Prime
21 Set 2026

Software di Accesso / Gestione Remota Alternativo (via sistema)

Team SSA Prime
21 Set 2026

Software di Accesso / Gestione Remota Alternativo (via audit)

Team SSA Prime
21 Set 2026

Possibile Attività di Comando e Controllo tramite Tentativo di Comunicazione con Dominio di Software di Accesso Remoto (via dns)

Team SSA Prime
21 Set 2026

IOC (HashSha256) per rilevare: Backdoor Usando ScreenConnect da Email Dannosa

Regole AI di SOC Prime
21 Set 2026

IOC (SourceIP) per rilevare: Backdoor Usando ScreenConnect da Email Dannosa

Regole AI di SOC Prime
21 Set 2026

IOC (DestinationIP) per rilevare: Backdoor Usando ScreenConnect da Email Dannosa

Regole AI di SOC Prime
21 Set 2026

Rilevamento Accesso Remoto ScreenConnect [Connessione Rete Windows]

Regole AI di SOC Prime
21 Set 2026

Esecuzione della Simulazione

  • Narrativa dell’Attacco & Comandi: L’avversario ha stabilito una posizione stabile sul sistema e intende utilizzare un’istanza di ScreenConnect per mantenere l’accesso remoto. Per eludere il rilevamento standard che cerca IP dannosi noti, utilizzano il meccanismo relay ufficiale di ScreenConnect. L’attaccante esegue una connessione a instance-udppxf-relay.screenconnect.com sulla porta 443. Questa azione è progettata per sembrare un traffico web crittografato legittimo, ma corrisponde specificamente al dominio target definito nella regola di rilevamento.

  • Script di Test di Regressione:

    # Script di Simulazione: Attivazione del Rilevamento del Dominio ScreenConnect
    # Questo script tenta di connettersi al dominio specifico mirato dalla regola.
    
    $TargetDomain = "instance-udppxf-relay.screenconnect.com"
    $Port = 443
    
    Write-Host "Tentativo di connessione a $TargetDomain sulla porta $Port per attivare il rilevamento..." -ForegroundColor Cyan
    
    try {
        # Usiamo un client TCP per simulare il tentativo di connessione senza bisogno di un intero stack web
        $TcpClient = New-Object System.Net.Sockets.TcpClient
        $Connect = $TcpClient.BeginConnect($TargetDomain, $Port, $null, $null)
        $Success = $Connect.AsyncWaitHandle.WaitOne(5000, $false)
    
        if ($Success) {
            Write-Host "Connessione stabilita con successo a $TargetDomain. Il rilevamento dovrebbe attivarsi." -ForegroundColor Green
            $TcpClient.EndConnect($Connect)
            $TcpClient.Close()
        } else {
            Write-Host "Timeout di connessione. Il dominio potrebbe essere offline, ma il tentativo dovrebbe comunque essere registrato dal firewall." -ForegroundColor Yellow
        }
    } catch {
        Write-Host "Si è verificato un errore: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Comandi di Pulizia:

    # Nessun cambiamento persistente è stato effettuato dallo script. 
    # Basta assicurarsi che la connessione TCP sia chiusa (gestita nello script).
    Write-Host "Pulizia della simulazione completata. Nessun artefatto lasciato sull'host." -ForegroundColor Green