Backdoor ScreenConnect Implantado Através de E-mail Malicioso
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha de phishing por e-mail se faz passar pela Administração da Seguridade Social para entregar uma carga maliciosa. As vítimas são redirecionadas para um site falso que as induz a baixar um instalador personalizado do cliente ScreenConnect. Uma vez instalado, o software funciona como uma porta dos fundos, dando aos atacantes acesso remoto persistente ao sistema comprometido.
Investigação
A investigação examinou cabeçalhos de e-mails maliciosos, o site de phishing e o tráfego de rede associado. Os analistas identificaram um endereço IP específico usado para enviar os e-mails de phishing e um domínio que hospedava a página falsa da SSA. A análise de rede também confirmou comunicações criptografadas do ScreenConnect pela porta 443.
Mitigação
As organizações devem implantar filtros de e-mail robustos para bloquear tentativas de phishing e restringir o acesso a domínios maliciosos conhecidos. Os usuários devem ser treinados para identificar endereços de remetentes falsificados e evitar links em e-mails não solicitados. Limitar ou controlar a instalação de ferramentas de administração remota como o ScreenConnect pode reduzir ainda mais a superfície de ataque.
Resposta
Se uma atividade maliciosa for detectada, o host afetado deve ser isolado imediatamente para interromper a comunicação de comando e controle. Os respondentes devem realizar uma análise forense completa para determinar o escopo da violação. Credenciais potencialmente expostas devem ser revogadas, e os sistemas devem ser verificados quanto a mecanismos de persistência adicionais introduzidos durante a sessão remota.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Software de Acesso / Gerenciamento Remoto Alternativo (via criação_de_processo)
Software de Acesso / Gerenciamento Remoto Alternativo (via sistema)
Software de Acesso / Gerenciamento Remoto Alternativo (via auditoria)
Possível Atividade de Comando e Controle por Tentativa de Comunicação de Domínio de Software de Acesso Remoto (via dns)
IOCs (HashSha256) para detectar: Backdoor Usando ScreenConnect de E-mail Malicioso
IOCs (SourceIP) para detectar: Backdoor Usando ScreenConnect de E-mail Malicioso
IOCs (DestinationIP) para detectar: Backdoor Usando ScreenConnect de E-mail Malicioso
Detecção de Acesso Remoto ScreenConnect [Conexão de Rede do Windows]
Execução de Simulação
-
Narrativa de Ataque & Comandos: O adversário estabeleceu um ponto de apoio no sistema e pretende usar uma instância do ScreenConnect para manter o acesso remoto. Para contornar a detecção padrão que busca por IPs maliciosos conhecidos, eles utilizam o mecanismo oficial de retransmissão do ScreenConnect. O atacante executa uma conexão para
instance-udppxf-relay.screenconnect.comna porta 443. Esta ação é projetada para parecer tráfego web criptografado legítimo, mas corresponde especificamente ao domínio alvo definido na regra de detecção. -
Script de Teste de Regressão:
# Script de Simulação: Acionar Detecção de Domínio do ScreenConnect # Este script tenta conectar-se ao domínio específico alvo da regra. $TargetDomain = "instance-udppxf-relay.screenconnect.com" $Port = 443 Write-Host "Tentando conectar-se a $TargetDomain na porta $Port para acionar a detecção..." -ForegroundColor Cyan try { # Usamos um cliente TCP para simular a tentativa de conexão sem precisar de uma pilha web completa $TcpClient = New-Object System.Net.Sockets.TcpClient $Connect = $TcpClient.BeginConnect($TargetDomain, $Port, $null, $null) $Success = $Connect.AsyncWaitHandle.WaitOne(5000, $false) if ($Success) { Write-Host "Conexão estabelecida com sucesso para $TargetDomain. A detecção deve acionar." -ForegroundColor Green $TcpClient.EndConnect($Connect) $TcpClient.Close() } else { Write-Host "Tempo de conexão esgotado. O domínio pode estar offline, mas a tentativa ainda deve ser registrada pelo firewall." -ForegroundColor Yellow } } catch { Write-Host "Ocorreu um erro: $($_.Exception.Message)" -ForegroundColor Red } -
Comandos de Limpeza:
# Nenhuma alteração persistente foi feita pelo script. # Basta garantir que a conexão TCP está fechada (tratada no script). Write-Host "Limpeza da simulação completa. Nenhum artefato deixado no host." -ForegroundColor Green