ブラウザー内ブラウジングフィッシングで持続性のための悪意あるRMMツールを配信
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターは、Browser-in-the-Browser (BiTB) フィッシング手法を用いて、ユーザーをだまして悪意のある ScreenConnect インストーラーをダウンロードさせています。このキャンペーンは、偽の Adobe Acrobat アップデート通知を利用し、複数の不正な RMM インスタンスを通じて持続的なリモートアクセスを確立します。アクセスを獲得した後、攻撃者は、侵害されたエンドポイントでの悪意のある活動を隠すために、防御回避用のバイナリを展開します。
調査
Huntress SOCは、フィッシングメールが被害者をBiTBページに誘導し、Adobeの正規ドメインを装った2つの別々のインシデントを分析しました。調査員は、ユーザーが実際にはScreenConnectクライアントである偽のPDFリーダーインストーラーをダウンロードするよう誘導されていたことを発見しました。これらのクライアントは、サービスベースの持続性を確立し、さらに防御回避ツールを取得するために使用されました。
緩和策
組織は、ユーザーがブラウザベースの通知を信用せず、公式のベンダーチャンネルを通じてソフトウェアの更新を確認するよう訓練すべきです。技術的な制御は、不正なRMMインストールを制限し、異常なScreenConnectリレー接続を監視する必要があります。セキュリティチームは、ユーザーダウンロードディレクトリから起動される疑わしい実行ファイルの警告にも注意すべきです。
対応
悪意のある活動が検出された場合、組織は直ちに不正なScreenConnectクライアントおよび関連するアーティファクトを削除すべきです。対応者は、 HideCursor.exe and HideUL.exeなどの防御回避バイナリを検索する必要があります。完全なフォレンジックレビューにより、二次ペイロード、持続サービス、または不正なRMMセッションを通じて導入された追加の変更を特定する必要があります。
攻撃フロー
この部分はまだ更新中です。
検出
疑わしい指令と制御、異常なトップレベルドメイン (TLD) DNS リクエスト (dnsを介して)
代替リモートアクセス/管理ソフトウェア(process_creationを介して)
代替リモートアクセス/管理ソフトウェア(systemを介して)
代替リモートアクセス/管理ソフトウェア(auditを介して)
リモートアクセスソフトウェアによるコマンドアンドコントロール活動の可能性、ドメイン通信試行 (dnsを介して)
検出用IOCs (HashSha256): フィッシング攻撃は、Browser-in-the-Browserページ、不正なRMM持続性を提供します
検出用IOCs (SourceIP): フィッシング攻撃は、Browser-in-the-Browserページ、不正なRMM持続性を提供します
検出用IOCs (DestinationIP): フィッシング攻撃は、Browser-in-the-Browserページ、不正なRMM持続性を提供します
フィッシングとBiTBによる不正なScreenConnect持続性 [Windowsネットワーク接続]
cmd.exeとcurlを介した不正なScreenConnectクライアント持続性 [Windowsプロセス作成]
悪意のあるドメインを使用したBrowser-in-the-Browserフィッシングの検出 [プロキシ]
シミュレーション実施
-
攻撃のシナリオとコマンド: 敵対者は、偽のログインページを含むスピアフィッシングメールを送信します。ユーザーはBiTBウィンドウとインタラクトします。これは、正規のOAuthプロンプトに見えるが、実際には攻撃者が制御するサイトです。”認証”すると、小さなペイロードがダウンロードされ、実行されます。このペイロードは、不正なScreenConnectリレーサーバーへの持続的なアウトバウンド接続を開始します
relay.goldenmelon.usこのアクションは、検出ルールで対象とされた特定のネットワーク接続イベントを生成します。 -
リグレッションテストスクリプト:
# シミュレーションスクリプト: 不正なScreenConnectの検出をトリガー # このスクリプトは、既知の悪意のあるScreenConnectリレーへのネットワークのイングレスをシミュレートします。 $MaliciousRelay = "relay.goldenmelon.us" $TargetIP = "144.172.115.59" Write-Host "[!] シミュレーション開始: 不正なScreenConnectリレーへの接続中..." -ForegroundColor Yellow # PowerShellによるネットワーク接続のシミュレーションでテレメトリを生成 try { # 検出ルールで言及されたドメインへの接続を試みる $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop Write-Host "[+] 成功: $MaliciousRelayへの接続確立" -ForegroundColor Green } catch { # ドメインが解決されないか接続を拒否されても、試行はDNS/Networkテレメトリを生成 Write-Host "[*] 接続試行が完了 (ドメインがシンクホールされているか存在しない場合として予想されます)。" -ForegroundColor Cyan } # すべてのIoCをカバーするために明示的なIPを使用して2回目の試行 Write-Host "[!] 悪意のあるIPへの接続を試みています: $TargetIP" -ForegroundColor Yellow try { $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue } catch { Write-Host "[*] IP接続試行が完了しました。" -ForegroundColor Cyan } Write-Host "[!] シミュレーション終了しました。" -ForegroundColor Green -
クリーンアップコマンド:
# このシミュレーションスクリプトによって永続的な変更は行われません。 # クリーンアップは不要です。