Поддельные обновления Adobe и Zoom дают злоумышленникам постоянный доступ к ПК

Securonix раскрыла активную многоэтапную кампанию SMOKE#SCREEN, в которой приманки под видом обновлений Adobe и Zoom, проверки деловых документов и системных утилит устанавливают ConnectWise ScreenConnect. Клиент подключается к одному из трёх кластеров управляющей инфраструктуры и обеспечивает постоянный удалённый доступ к заражённому компьютеру.
Исследователи не связали операцию с известной группировкой. Применение легитимного средства удалённого мониторинга и управления помогает операторам выглядеть как обычная корпоративная ИТ-служба и не требует отдельного трояна удалённого доступа.
Как устроена цепочка заражения
Предполагаемая точка входа — целевой фишинг. Получателю предлагают запустить запутанный VBScript, который проверяет окружение, перечисляет процессы и прекращает работу при обнаружении Wireshark, Process Monitor, Oracle VM VirtualBox, VMware Tools, Citrix XenServer или Fiddler Classic.
Если проверки пройдены, сценарий расшифровывает команду PowerShell, загружает полезную нагрузку C# с удалённого узла и запускает её. Другие варианты используют деловые приманки либо архив с пакетным сценарием. Последний отключает AMSI, запрашивает повышение привилегий через UAC, меняет реестр для выключения SmartScreen и удаляет поток Zone.Identifier у загруженного MSI.
Инфраструктура также менялась. Ранняя фишинговая страница zoom-update.html доставляла файл через общую ссылку Dropbox. Загрузчик .NET обращался к Cloudflare Quick Tunnel, а промежуточный сервер запускал cloudflared.exe. Для размещения файлов и управления заражёнными системами применялся WsgiDAV-сервер; ScreenConnect использовал ретранслятор на порту 8041.
Почему легитимный RMM осложняет защиту
Все наблюдавшиеся маршруты заканчиваются одинаково: ScreenConnect соединяется с заданным ретранслятором, после чего оператор может открыть сеанс удалённого рабочего стола. Строки конфигурации в MSI- и EXE-файлах указали на три кластера, связанные с приманками об обновлении ПО, проверке документов и программе просмотра файлов.
Кампания показывает, как злоумышленники сочетают доверенные сервисы, штатные административные инструменты и подавление средств защиты. Этот подход дополняет угрозы кражи учётных данных через стилеры, где также важную роль играли стилеры и атаки на пользовательские данные, но в SMOKE#SCREEN конечной целью становится устойчивый интерактивный доступ.
Что проверить компаниям
Securonix рекомендует запретить запуск недоверенных MSI, отслеживать попытки вмешательства в защитные продукты и провести аудит разрешённых RMM-средств. Также следует проверять подозрительные процессы PowerShell и cmd.exe и применять строгие настройки UAC, чтобы обычные пользователи не могли обходить запросы на административные действия.
Практический вывод для бизнеса: одного контроля вредоносных программ недостаточно, если легитимный RMM может появиться без согласованной заявки. Инвентаризация таких агентов, ограничение установщиков и наблюдение за отключением защитных механизмов позволяют обнаружить цепочку до закрепления оператора в системе.

