Киберпреступники используют Faronics Deploy для скрытой установки ScreenConnect

Фото: BleepingComputer
Краткий ответ
Киберпреступники эксплуатировали легитимный инструмент управления Faronics Deploy для удаленного выполнения скриптов и установки ScreenConnect на зараженные системы. Атаки выявлены и частично нейтрализованы.
В июле и августе текущего года специалисты по кибербезопасности зафиксировали новую волну атак, в которых злоумышленники использовали легитимный инструмент Faronics Deploy для удаленного управления корпоративными системами и установки дополнительного ПО. Согласно отчету компании Huntress, атаки осуществлялись через фишинговые рассылки, содержащие поддельные счета, налоговые документы и другие бизнес-файлы.
В общей сложности за период с 21 июля по 20 августа было атаковано более 457 конечных точек. Вредоносные ссылки вели на поддельные страницы, которые анализировали потенциальные жертвы и предлагали скачать зараженные инсталляторы Faronics Deploy. Если атака обнаруживалась в анализируемой среде, система демонстрировала фиктивные ошибки, чтобы скрыть реальные действия.
После установки легитимного инсталлятора Faronics Deploy, часто маскируемого под обновление Adobe или другой софтверный компонент, компьютеры жертв автоматически подключались к управляемому злоумышленниками облачному окружению Faronics. Это позволяло преступникам удаленно выполнять PowerShell-скрипты без дополнительного взаимодействия с пользователем, загружая дополнительные инструменты с внешних ресурсов, включая GitHub.
В результате на зараженных системах устанавливался ScreenConnect — легитимное ПО для удаленного доступа. Оно обеспечивало злоумышленникам более удобный интерактивный контроль над системами и служило резервным каналом доступа на случай обнаружения или блокировки основного вредоносного окружения Faronics Deploy.
По итогам расследования Huntress уведомила производителя Faronics об инциденте 5 августа. Компания оперативно внедрила дополнительные меры защиты и связалась с пострадавшими организациями для информирования о возможной компрометации. Начиная с 21 августа количество атак резко сократилось, что подтверждает эффективность принятых мер.
Частые вопросы
- Как злоумышленники проникали в системы через Faronics Deploy?
- Атаки начинались с фишинговых писем, содержащих ссылки на поддельные страницы загрузки. Жертвы устанавливали легитимный инсталлятор Faronics Deploy, который на самом деле был заражен, что позволяло преступникам удаленно выполнять скрипты и устанавливать ScreenConnect.
- Какие меры защиты рекомендуют специалисты после инцидента?
- Исследователи советуют проверить журналы Faronics Deploy на наличие подозрительных скриптов и URL, а также искать несанкционированные установки ScreenConnect. Производитель усилил антиабуз-меры и уведомил пострадавшие организации.
- Почему ScreenConnect используется в таких атаках?
- ScreenConnect предоставляет злоумышленникам дополнительный канал удаленного доступа с интерактивным управлением, что позволяет обходить ограничения легитимных инструментов и обеспечивает резервный доступ при обнаружении основной атаки.
Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml