SOC Prime Bias: Alto

06 Aug 2026 15:59 UTC

SMOKE#SCREEN Abusa ScreenConnect e i tunnel Cloudflare

Author Photo
SOC Prime Team linkedin icon Segui
SMOKE#SCREEN Abusa ScreenConnect e i tunnel Cloudflare
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

La campagna SMOKE#SCREEN coinvolge attori malevoli che distribuiscono agenti RMM ScreenConnect legittimi attraverso esche di ingegneria sociale convincenti, mascherate da aggiornamenti di Zoom e Adobe. Gli aggressori si affidano a un set di strumenti rotanti di VBScript dropper, loader .NET e file batch per superare i controlli di sicurezza e mantenere un accesso remoto persistente. La campagna riflette un’evoluzione delle tecniche, passando da una forte interruzione del software di sicurezza a tecniche più furtive temporizzate per evitare il rilevamento da parte dell’EDR.

Investigazione

Securonix Threat Research ha scoperto una campagna a ondate multiple che utilizzava server di staging WsgiDAV e tunnel Cloudflare per consegnare payload. Gli investigatori hanno identificato tre distinti cluster di relay ScreenConnect e ricostruito cinque catene di attacco separate analizzando script multipli e campioni eseguibili. La ricerca ha anche mostrato una progressione da VBScript pesantemente offuscato a loader compilati avanzati progettati per operare al di fuori di specifiche finestre di rilevamento EDR.

Mitigazione

I difensori dovrebbero limitare l’esecuzione di pacchetti MSI non attendibili tramite AppLocker o WDAC e monitorare eventuali manomissioni non autorizzate dei prodotti di sicurezza. È essenziale verificare l’uso legittimo degli strumenti RMM e applicare politiche UAC rigorose per prevenire l’accesso remoto non autorizzato. Dovrebbero anche essere implementate regole EDR comportamentali per identificare relazioni sospette tra processi padre e figlio ed attività insolite degli installatori.

Risposta

Se si rileva attività SMOKE#SCREEN, i sistemi interessati dovrebbero essere immediatamente isolati per terminare le sessioni attive di ScreenConnect. I responder dovrebbero indagare sul vettore di accesso originale, inclusi email di phishing e download di software malevolo. Qualsiasi credenziale esposta dovrebbe essere revocata, mentre le modifiche alla configurazione del sistema, in particolare le esclusioni di Microsoft Defender e le modifiche al registro, dovrebbero essere esaminate e invertite.

Flusso di Attacco

Rilevamenti

Disabilitazione delle Protezioni di Windows Defender (via registry_event)

Squadra SOC Prime
05 Ago 2026

Interruzione di Servizi Sospetti di Ransomware (via cmdline)

Squadra SOC Prime
05 Ago 2026

Scarica o Carica tramite Powershell (via cmdline)

Squadra SOC Prime
05 Ago 2026

Chiama Metodi .NET Sospetti da Powershell (via powershell)

Squadra SOC Prime
05 Ago 2026

Modifiche Sospette delle Preferenze di Windows Defender (via powershell)

Squadra SOC Prime
05 Ago 2026

Possibile Elusione della Difesa tramite Tentativo di Bypass AMSI (via powershell)

Squadra SOC Prime
05 Ago 2026

Possibile Tentativo di Installazione di Software RMM Usando MsiInstaller (via application logs)

Squadra SOC Prime
05 Ago 2026

Scaricamento di File Sospetto IP Diretto (via proxy)

Squadra SOC Prime
05 Ago 2026

Comunicazione Sospetta del Dominio Trycloudflare (via dns)

Squadra SOC Prime
05 Ago 2026

IOC (HashSha256) per rilevare: Analisi di SMOKE#SCREEN: Abuso di ScreenConnect RMM, Tunnel Cloudflare e Esche Software di Fiducia

Regole AI SOC Prime
05 Ago 2026

IOC (SourceIP) per rilevare: Analisi di SMOKE#SCREEN: Abuso di ScreenConnect RMM, Tunnel Cloudflare e Esche Software di Fiducia

Regole AI SOC Prime
05 Ago 2026

IOC (DestinationIP) per rilevare: Analisi di SMOKE#SCREEN: Abuso di ScreenConnect RMM, Tunnel Cloudflare e Esche Software di Fiducia

Regole AI SOC Prime
05 Ago 2026

Rilevamento di Tecniche di Creazione di Processi Malevoli [Creazione di Processi Windows]

Regole AI SOC Prime
05 Ago 2026

Manomissione di Windows Defender e SmartScreen tramite Modifica del Registro [Windows Registry Event]

Regole AI SOC Prime
05 Ago 2026

Esecuzione In-Memory di PowerShell C# e Disabilitazione del Servizio di Sicurezza [Windows Powershell]

Regole AI SOC Prime
05 Ago 2026

Installazione Silenziosa di ScreenConnect MSI Indica Potenziale Attacco Basato su MSI [Windows Sysmon]

Regole AI SOC Prime
05 Ago 2026

Esecuzione della Simulazione

Requisito Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere passato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione e Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e cerca di distribuire ScreenConnect per un accesso remoto persistente. Per evitare interruzioni agli utenti e il rilevamento, l’attaccante usa msiexec.exe con l’opzione /qn (silenziosa, senza UI) per installare un pacchetto MSI malevolo. Una volta avviata l’installazione, l’attaccante tenta di neutralizzare la difesa principale dell’host utilizzando PowerShell per aggiungere un’esclusione di Windows Defender per la directory del proprio strumento e quindi tenta di arrestare completamente il servizio Windows Defender per prevenire la scansione in tempo reale del loro toolkit successivo.

  • Script di Test di Regressione:

    # Script di Simulazione: Installazione Silente di ScreenConnect & Elusione della Difesa
    
    # 1. Crea un file MSI fittizio per scopi di simulazione (simulando l'installer di ScreenConnect)
    # In un test reale, verrebbe utilizzato un MSI valido.
    $msiPath = "$env:TEMPScreenConnect_Sim.msi"
    Write-Host "[+] Creazione di MSI fittizio a $msiPath"
    # Nota: Questa è una logica di placeholder. Per telemetria reale, deve esserci un MSI reale.
    
    # 2. Esegui l'Installazione Silente MSI (Trigger: selection_processname_msi)
    Write-Host "[+] Esecuzione dell'installazione silente MSI..."
    Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait
    
    # 3. Elusione della Difesa tramite PowerShell - Aggiungi Esclusione (Trigger: selection_powershell_exclusion)
    Write-Host "[+] Tentativo di aggiungere esclusione Defender tramite PowerShell..."
    powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'"
    
    # 4. Elusione della Difesa tramite PowerShell - Arresta Servizio Defender (Trigger: selection_stop_defender)
    Write-Host "[+] Tentativo di arrestare il servizio Windows Defender..."
    powershell.exe -Command "Stop-Service -Name WinDefend"
  • Comandi di Pulizia:

    # Pulizia degli Artefatti di Simulazione
    Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue
    # Nota: La reversibilità delle modifiche a Defender richiede privilegi amministrativi e potrebbe influenzare la postura di sicurezza.
    # Eseguire solo in un ambiente di laboratorio strettamente isolato.
    Write-Host "[!] Pulizia completata. Si raccomanda il ripristino manuale delle impostazioni di Defender."