VMTech
Razgovarajmo

SMOKE#SCREEN zloupotrebljava ScreenConnect kroz lažna ažuriranja

SMOKE#SCREEN zloupotrebljava ScreenConnect kroz lažna ažuriranja

Aktivna kampanja SMOKE#SCREEN koristi lažna ažuriranja za Adobe i Zoom, zahteve za pregled poslovnih dokumenata i sistemske alate kako bi na Windows uređaje instalirala ConnectWise ScreenConnect. Securonix je utvrdio da uspešni napadi povezuju klijenta sa jednim od tri relejna servera pod kontrolom napadača, čime se obezbeđuje trajan daljinski pristup kompromitovanom sistemu.

Kampanja nije pripisana poznatoj grupi. Njena važnost je u zloupotrebi legitimnog RMM softvera, koji se već koristi u poslovnim mrežama i zato može da se uklopi među odobrene IT alate bez instaliranja posebno napravljenog trojanca za daljinski pristup.

Višestepena isporuka i provera okruženja

Istraga je počela otkrivanjem aktivnog WsgiDAV servera na adresi 207.174.0[.]143 i portu 8080. Server služi za pripremu zlonamernih komponenti, dok se komandno-upravljačka komunikacija sa zaraženim uređajima održava preko ScreenConnect releja na portu 8041.

Početni pristup je procenjen kao ciljani fišing. Zamaskirana VBScript skripta proverava okruženje, popisuje aktivne procese i prekida rad ako pronađe Wireshark, Process Monitor, Oracle VM VirtualBox, Broadcom VMware Tools, Citrix XenServer ili Fiddler Classic. Ako provere prođu, skripta dešifruje PowerShell komandu koja preuzima C# komponentu sa druge infrastrukture i pokreće je.

Drugi zabeleženi lanac koristi poslovne mamce koji navode primaoca da pokrene VBScript, dok treći stiže kao komprimovana arhiva. Batch skripta zatim pokušava da isključi Windows Antimalware Scan Interface, zatraži više privilegije kroz UAC, promenama registra deaktivira SmartScreen i ukloni Zone.Identifier iz preuzetog MSI paketa pre izvršavanja.

Pouzdane platforme kao paravan

Napadači menjaju kanale isporuke. Stranica „zoom-update.html” preuzima sadržaj preko deljenog Dropbox linka, a .NET učitavač koristi Cloudflare Quick Tunnel. Na pripremnom serveru radi i cloudflared.exe, što potvrđuje direktnu upotrebu privremenih tunela u infrastrukturi kampanje.

Bez obzira na mamac, završna tačka ostaje ScreenConnect klijent. Kada se poveže sa podešenim relejem, operater može da otvori udaljenu desktop sesiju na računaru žrtve. Ovaj obrazac se uklapa u širi kontekst koji daje pregled kritičnih propusta i novih kradljivaca podataka kroz pregled kritičnih propusta i novih kradljivaca podataka, gde legitimne funkcije i poverenje korisnika postaju deo napadačkog lanca.

Šta organizacije mogu da provere

Securonix preporučuje ograničavanje izvršavanja nepouzdanih MSI datoteka, nadzor procesa koji pokušavaju da menjaju bezbednosne proizvode i reviziju legitimne upotrebe RMM alata. Posebnu pažnju treba posvetiti sumnjivim PowerShell i cmd.exe procesima, kao i strogim UAC podešavanjima koja standardnim korisnicima ne dozvoljavaju zaobilaženje administratorskih potvrda.

Praktičan poslovni zaključak je da sam naziv poznatog proizvoda ili prisustvo odobrenog RMM alata ne potvrđuju legitimnost aktivnosti. Evidencija dozvoljenih ScreenConnect instalacija, kontrola instalacionih paketa i praćenje pokušaja gašenja zaštite omogućavaju timovima da razlikuju redovno održavanje od neovlašćenog daljinskog pristupa.

#cybersecurity#phishing#screenconnect#endpointsecurity
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 05.08.2026
Instagram

SMOKE#SCREEN zloupotrebljava ScreenConnect kroz lažna ažuriranja

Otvorite objavu na Instagramu ↗