SOC Prime Bias: Alto

06 Aug 2026 15:59 UTC

SMOKE#SCREEN Abusa ScreenConnect e Túneis Cloudflare

Author Photo
SOC Prime Team linkedin icon Seguir
SMOKE#SCREEN Abusa ScreenConnect e Túneis Cloudflare
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A campanha SMOKE#SCREEN envolve atores de ameaça implantando agentes RMM legítimos do ScreenConnect por meio de iscas de engenharia social convincentes disfarçadas como atualizações do Zoom e do Adobe. Os invasores confiam em um conjunto rotativo de instaladores VBScript, carregadores .NET e arquivos batch para contornar controles de segurança e manter acesso remoto persistente. A campanha reflete a evolução das técnicas, passando da interrupção agressiva de software de segurança para técnicas mais furtivas cronometradas para evitar a detecção por EDR.

Investigação

A Pesquisa de Ameaças Securonix descobriu uma campanha em múltiplas fases que usava servidores de estágio WsgiDAV e túneis Cloudflare para entregar cargas úteis. Os investigadores identificaram três clusters de relés ScreenConnect distintos e reconstruíram cinco cadeias de ataque separadas por meio da análise de vários scripts e amostras executáveis. A pesquisa também revelou uma progressão de VBScript fortemente ofuscado para carregadores compilados avançados projetados para operar fora das janelas específicas de detecção por EDR.

Mitigação

Os defensores devem restringir a execução de pacotes MSI não confiáveis por meio do AppLocker ou WDAC e monitorar a manipulação não autorizada dos produtos de segurança. Auditorias do uso de ferramentas RMM legítimas e a aplicação de políticas estritas de UAC são essenciais para prevenir o acesso remoto não autorizado. Regras de EDR comportamental também devem ser implantadas para identificar relacionamentos suspeitos de processos pai-filho e atividade incomum de instalador.

Resposta

Se atividade SMOKE#SCREEN for detectada, os sistemas afetados devem ser isolados imediatamente para encerrar sessões ativas de ScreenConnect. Os respondedores devem investigar o vetor de acesso original, incluindo e-mails de phishing e downloads de software malicioso. Quaisquer credenciais expostas devem ser revogadas, enquanto mudanças na configuração do sistema, particularmente exclusões no Microsoft Defender e modificações no registro, devem ser revisadas e revertidas.

Fluxo de Ataque

Detecções

Desabilitando Proteções do Windows Defender (via registry_event)

Equipe SOC Prime
05 Ago 2026

Interrupção de Serviço Suspeita por Ransomware (via cmdline)

Equipe SOC Prime
05 Ago 2026

Download ou Upload via Powershell (via cmdline)

Equipe SOC Prime
05 Ago 2026

Chamar Métodos .NET Suspeitos do Powershell (via powershell)

Equipe SOC Prime
05 Ago 2026

Mudanças Suspeitas nas Preferências do Windows Defender (via powershell)

Equipe SOC Prime
05 Ago 2026

Possível Evasão de Defesa por Tentativa de Ignorar AMSI (via powershell)

Equipe SOC Prime
05 Ago 2026

Possível Tentativa de Instalação de Software RMM Usando MsiInstaller (via logs de aplicativo)

Equipe SOC Prime
05 Ago 2026

Download de Arquivo Suspeito por IP Direto (via proxy)

Equipe SOC Prime
05 Ago 2026

Comunicação Suspeita com Domínio Trycloudflare (via DNS)

Equipe SOC Prime
05 Ago 2026

IOCs (HashSha256) para detectar: Analisando SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneis Cloudflare e Iscas de Softwares Confiáveis

Regras de IA da SOC Prime
05 Ago 2026

IOCs (SourceIP) para detectar: Analisando SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneis Cloudflare e Iscas de Softwares Confiáveis

Regras de IA da SOC Prime
05 Ago 2026

IOCs (DestinationIP) para detectar: Analisando SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneis Cloudflare e Iscas de Softwares Confiáveis

Regras de IA da SOC Prime
05 Ago 2026

Detecção de Técnicas de Criação de Processos Maliciosos [Criação de Processo do Windows]

Regras de IA da SOC Prime
05 Ago 2026

Manipulação do Windows Defender e SmartScreen via Modificação de Registro [Evento de Registro do Windows]

Regras de IA da SOC Prime
05 Ago 2026

Execução de C# na Memória via PowerShell e Desativação de Serviço de Segurança [Windows Powershell]

Regras de IA da SOC Prime
05 Ago 2026

Instalação Silenciosa do ScreenConnect MSI Indicando Ataque Potencial Baseado em MSI [Sysmon do Windows]

Regras de IA da SOC Prime
05 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido aprovado.

Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário conseguiu acesso inicial e busca implantar o ScreenConnect para acesso remoto persistente. Para evitar interrupções do usuário e detecção, o invasor usa msiexec.exe com a /qn (silencioso, sem interface de usuário) para instalar um pacote MSI malicioso. Uma vez iniciada a instalação, o invasor tenta neutralizar a defesa principal do host usando o PowerShell para adicionar uma exclusão no Windows Defender para o diretório de sua ferramenta e depois tenta interromper completamente o serviço do Windows Defender para evitar a varredura em tempo real do seu kit de ferramentas subsequente.

  • Script de Teste de Regressão:

    # Script de Simulação: Instalação Silenciosa do ScreenConnect & Evasão de Defesa
    
    # 1. Criar um arquivo MSI fictício para fins de simulação (simulando o instalador do ScreenConnect)
    # Em um teste real, seria usado um MSI válido.
    $msiPath = "$env:TEMPScreenConnect_Sim.msi"
    Write-Host "[+] Criando MSI fictício em $msiPath"
    # Nota: Esta é uma lógica de espaço reservado. Para telemetria real, um MSI real deve estar presente.
    
    # 2. Executar Instalação Silenciosa do MSI (Disparo: selection_processname_msi)
    Write-Host "[+] Executando instalação silenciosa do MSI..."
    Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait
    
    # 3. Evasão de Defesa via PowerShell - Adicionar Exclusão (Disparo: selection_powershell_exclusion)
    Write-Host "[+] Tentando adicionar exclusão via PowerShell..."
    powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'"
    
    # 4. Evasão de Defesa via PowerShell - Parar Serviço do Defender (Disparo: selection_stop_defender)
    Write-Host "[+] Tentando parar o serviço do Windows Defender..."
    powershell.exe -Command "Stop-Service -Name WinDefend"
  • Comandos de Limpeza:

    # Limpeza de Artefatos de Simulação
    Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue
    # Nota: Reverter alterações do Defender requer privilégios administrativos e pode impactar a postura de segurança.
    # Realize apenas se estiver em um ambiente de laboratório estritamente isolado.
    Write-Host "[!] Limpeza completa. Restauração manual das configurações do Defender recomendada."