V-Help
← Все новости
Безопасность

Киберпреступники используют Faronics Deploy для скрытой установки ScreenConnect

Киберпреступники используют Faronics Deploy для скрытой установки ScreenConnect

Фото: BleepingComputer

Краткий ответ

Киберпреступники эксплуатировали легитимный инструмент управления Faronics Deploy для удаленного выполнения скриптов и установки ScreenConnect на зараженные системы. Атаки выявлены и частично нейтрализованы.

В июле и августе текущего года специалисты по кибербезопасности зафиксировали новую волну атак, в которых злоумышленники использовали легитимный инструмент Faronics Deploy для удаленного управления корпоративными системами и установки дополнительного ПО. Согласно отчету компании Huntress, атаки осуществлялись через фишинговые рассылки, содержащие поддельные счета, налоговые документы и другие бизнес-файлы.

В общей сложности за период с 21 июля по 20 августа было атаковано более 457 конечных точек. Вредоносные ссылки вели на поддельные страницы, которые анализировали потенциальные жертвы и предлагали скачать зараженные инсталляторы Faronics Deploy. Если атака обнаруживалась в анализируемой среде, система демонстрировала фиктивные ошибки, чтобы скрыть реальные действия.

После установки легитимного инсталлятора Faronics Deploy, часто маскируемого под обновление Adobe или другой софтверный компонент, компьютеры жертв автоматически подключались к управляемому злоумышленниками облачному окружению Faronics. Это позволяло преступникам удаленно выполнять PowerShell-скрипты без дополнительного взаимодействия с пользователем, загружая дополнительные инструменты с внешних ресурсов, включая GitHub.

В результате на зараженных системах устанавливался ScreenConnect — легитимное ПО для удаленного доступа. Оно обеспечивало злоумышленникам более удобный интерактивный контроль над системами и служило резервным каналом доступа на случай обнаружения или блокировки основного вредоносного окружения Faronics Deploy.

По итогам расследования Huntress уведомила производителя Faronics об инциденте 5 августа. Компания оперативно внедрила дополнительные меры защиты и связалась с пострадавшими организациями для информирования о возможной компрометации. Начиная с 21 августа количество атак резко сократилось, что подтверждает эффективность принятых мер.

Частые вопросы

Как злоумышленники проникали в системы через Faronics Deploy?
Атаки начинались с фишинговых писем, содержащих ссылки на поддельные страницы загрузки. Жертвы устанавливали легитимный инсталлятор Faronics Deploy, который на самом деле был заражен, что позволяло преступникам удаленно выполнять скрипты и устанавливать ScreenConnect.
Какие меры защиты рекомендуют специалисты после инцидента?
Исследователи советуют проверить журналы Faronics Deploy на наличие подозрительных скриптов и URL, а также искать несанкционированные установки ScreenConnect. Производитель усилил антиабуз-меры и уведомил пострадавшие организации.
Почему ScreenConnect используется в таких атаках?
ScreenConnect предоставляет злоумышленникам дополнительный канал удаленного доступа с интерактивным управлением, что позволяет обходить ограничения легитимных инструментов и обеспечивает резервный доступ при обнаружении основной атаки.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: BleepingComputer