Угроза в деловой корреспонденции: установка легального ПО приводит к скрытому захвату системы
Злоумышленники используют фишинг для установки платформы управления, через которую получают полный контроль над корпоративными компьютерами, обходя антивирусную защиту.
Кажущееся обычным деловое письмо способно превратить стандартный инструмент администратора в инструмент для захвата компьютера без использования технических уязвимостей. Исследователи из компании Huntress выявили целую кампанию фишинга, где киберпреступники убеждали пользователей установить законное программное обеспечение Faronics Deploy, а впоследствии через него внедряли ScreenConnect для получения удалённого управления системой.
В период с 21 июля по 20 августа вредоносные письма, связанные с Faronics, обнаружены на более чем 457 компьютерах. Преступники отправляли сообщения, выдавая себя за налоговые органы, поставщиков услуг и партнёров, прилагая поддельные счета, финансовые документы и приглашения. Вложенная ссылка перенаправляла на фальшивый сайт, который анализировал информацию о браузере, операционной системе, локализации и экране, а затем выбирал, показать ли вредоносную цепочку или безвредную страницу.
Мошеннические веб-страницы имитировали просмотр документа в Adobe Reader, приглашение в Zoom или процесс загрузки файла. Пользователей просили активировать якобы устаревший компонент, но подписанный инсталлятор регистрировал компьютер в системе управления Faronics Deploy, контролируемой преступниками. После получения прав администратора легитимный агент мог самостоятельно устанавливать программное обеспечение и выполнять сценарии без участия пользователя.
Используя платформу Faronics Deploy, злоумышленники запускали команды PowerShell и загружали дополнительные вредоносные скрипты, включая файлы с сервиса GitHub. В различных версиях вредоносной цепочки применялись утилиты curl, mshta и msiexec. Завершающим этапом становилась установка ScreenConnect, который открывал второй канал управления системой. Использование законного и цифрово подписанного ПО помогало скрыть вредоносную деятельность под нормальную работу ИТ-отдела.
Компания Huntress проинформировала разработчиков Faronics об инциденте 5 августа. Киберпреступники создавали аккаунты под вымышленные компании и поддельные доменные имена, а также осуществляли несанкционированный доступ к существующим учётным записям. Разработчики Faronics внедрили усиленные проверки безопасности и начали уведомлять потенциальных жертв. Начиная с 21 августа количество обнаруженных инцидентов значительно снизилось, однако специалисты указывают, что кампания может быть полностью не завершена.
Если на компьютере неожиданно появилось приложение Faronics Deploy, специалисты рекомендуют немедленно отключить устройство от сети и сохранить лог-файл C:\ProgramData\Faronics\Logs\ScriptRunner.log. В этом файле могут сохраниться адреса запущенных вредоносных скриптов и данные об установке ScreenConnect. Далее следует удалить все неавторизованные инструменты управления, проверить журналы выполненных команд и механизмы автозагрузки, а при подозрении на компрометацию учётных данных незамедлительно изменить пароли всех аккаунтов.
