SOC Prime Bias: High

21 Sep 2026 19:53 UTC

Backdoor ScreenConnect Implantado Através de E-mail Malicioso

Author Photo
SOC Prime Team linkedin icon Seguir
Backdoor ScreenConnect Implantado Através de E-mail Malicioso
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha de phishing por e-mail se faz passar pela Administração da Seguridade Social para entregar uma carga maliciosa. As vítimas são redirecionadas para um site falso que as induz a baixar um instalador personalizado do cliente ScreenConnect. Uma vez instalado, o software funciona como uma porta dos fundos, dando aos atacantes acesso remoto persistente ao sistema comprometido.

Investigação

A investigação examinou cabeçalhos de e-mails maliciosos, o site de phishing e o tráfego de rede associado. Os analistas identificaram um endereço IP específico usado para enviar os e-mails de phishing e um domínio que hospedava a página falsa da SSA. A análise de rede também confirmou comunicações criptografadas do ScreenConnect pela porta 443.

Mitigação

As organizações devem implantar filtros de e-mail robustos para bloquear tentativas de phishing e restringir o acesso a domínios maliciosos conhecidos. Os usuários devem ser treinados para identificar endereços de remetentes falsificados e evitar links em e-mails não solicitados. Limitar ou controlar a instalação de ferramentas de administração remota como o ScreenConnect pode reduzir ainda mais a superfície de ataque.

Resposta

Se uma atividade maliciosa for detectada, o host afetado deve ser isolado imediatamente para interromper a comunicação de comando e controle. Os respondentes devem realizar uma análise forense completa para determinar o escopo da violação. Credenciais potencialmente expostas devem ser revogadas, e os sistemas devem ser verificados quanto a mecanismos de persistência adicionais introduzidos durante a sessão remota.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Software de Acesso / Gerenciamento Remoto Alternativo (via criação_de_processo)

Equipe SOC Prime
21 set 2026

Software de Acesso / Gerenciamento Remoto Alternativo (via sistema)

Equipe SOC Prime
21 set 2026

Software de Acesso / Gerenciamento Remoto Alternativo (via auditoria)

Equipe SOC Prime
21 set 2026

Possível Atividade de Comando e Controle por Tentativa de Comunicação de Domínio de Software de Acesso Remoto (via dns)

Equipe SOC Prime
21 set 2026

IOCs (HashSha256) para detectar: Backdoor Usando ScreenConnect de E-mail Malicioso

Regras AI do SOC Prime
21 set 2026

IOCs (SourceIP) para detectar: Backdoor Usando ScreenConnect de E-mail Malicioso

Regras AI do SOC Prime
21 set 2026

IOCs (DestinationIP) para detectar: Backdoor Usando ScreenConnect de E-mail Malicioso

Regras AI do SOC Prime
21 set 2026

Detecção de Acesso Remoto ScreenConnect [Conexão de Rede do Windows]

Regras AI do SOC Prime
21 set 2026

Execução de Simulação

  • Narrativa de Ataque & Comandos: O adversário estabeleceu um ponto de apoio no sistema e pretende usar uma instância do ScreenConnect para manter o acesso remoto. Para contornar a detecção padrão que busca por IPs maliciosos conhecidos, eles utilizam o mecanismo oficial de retransmissão do ScreenConnect. O atacante executa uma conexão para instance-udppxf-relay.screenconnect.com na porta 443. Esta ação é projetada para parecer tráfego web criptografado legítimo, mas corresponde especificamente ao domínio alvo definido na regra de detecção.

  • Script de Teste de Regressão:

    # Script de Simulação: Acionar Detecção de Domínio do ScreenConnect
    # Este script tenta conectar-se ao domínio específico alvo da regra.
    
    $TargetDomain = "instance-udppxf-relay.screenconnect.com"
    $Port = 443
    
    Write-Host "Tentando conectar-se a $TargetDomain na porta $Port para acionar a detecção..." -ForegroundColor Cyan
    
    try {
        # Usamos um cliente TCP para simular a tentativa de conexão sem precisar de uma pilha web completa
        $TcpClient = New-Object System.Net.Sockets.TcpClient
        $Connect = $TcpClient.BeginConnect($TargetDomain, $Port, $null, $null)
        $Success = $Connect.AsyncWaitHandle.WaitOne(5000, $false)
    
        if ($Success) {
            Write-Host "Conexão estabelecida com sucesso para $TargetDomain. A detecção deve acionar." -ForegroundColor Green
            $TcpClient.EndConnect($Connect)
            $TcpClient.Close()
        } else {
            Write-Host "Tempo de conexão esgotado. O domínio pode estar offline, mas a tentativa ainda deve ser registrada pelo firewall." -ForegroundColor Yellow
        }
    } catch {
        Write-Host "Ocorreu um erro: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Comandos de Limpeza:

    # Nenhuma alteração persistente foi feita pelo script. 
    # Basta garantir que a conexão TCP está fechada (tratada no script).
    Write-Host "Limpeza da simulação completa. Nenhum artefato deixado no host." -ForegroundColor Green