V-Help
← 全部新闻
安全

网络犯罪分子利用Faronics Deploy隐蔽安装ScreenConnect

网络犯罪分子利用Faronics Deploy隐蔽安装ScreenConnect

图片: BleepingComputer

简要回答

网络犯罪分子利用合法管理工具Faronics Deploy在受感染系统上远程执行脚本并安装ScreenConnect。攻击已被发现并部分遏制。

今年7月至8月,网络安全专家发现新一波攻击浪潮,攻击者利用合法工具Faronics Deploy对企业系统进行远程控制并安装额外软件。根据Huntress公司的报告,攻击通过包含虚假发票、税务文件及其他商业文件的钓鱼邮件进行。

在7月21日至8月20日期间,共有超过457个终端受到攻击。恶意链接指向伪造页面,这些页面会分析潜在受害者并诱导其下载被感染的Faronics Deploy安装程序。若攻击在分析环境中被发现,系统会显示虚假错误以掩盖真实行为。

在安装伪装成Adobe更新或其他软件组件的合法Faronics Deploy安装程序后,受害者计算机自动连接至攻击者控制的Faronics云环境。这使得犯罪分子能够在无需用户进一步交互的情况下远程执行PowerShell脚本,并从外部资源(包括GitHub)下载额外工具。

最终,受感染系统上会被安装ScreenConnect——一款合法的远程访问软件。该软件为攻击者提供更便捷的系统交互式控制,并作为备用访问通道,以防Faronics Deploy的主恶意环境被发现或阻断。

Huntress在调查后于8月5日通知了Faronics厂商。该公司迅速采取了额外防护措施,并联系受影响组织告知可能的系统入侵。自8月21日起,攻击数量急剧下降,证明所采取措施的有效性。

常见问题

攻击者如何通过Faronics Deploy入侵系统?
攻击始于包含虚假下载页面链接的钓鱼邮件。受害者安装的Faronics Deploy安装程序实为恶意软件,使犯罪分子能够远程执行脚本并安装ScreenConnect。
专家建议采取哪些防护措施应对此次事件?
研究人员建议检查Faronics Deploy日志中的可疑脚本和URL,并查找未经授权的ScreenConnect安装。厂商已加强反滥用措施并通知受影响组织。
为何ScreenConnect常被用于此类攻击?
ScreenConnect为攻击者提供额外的远程交互式访问通道,能够绕过合法工具的限制,并在主攻击被发现时提供备用访问途径。
分享:

Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml

为何可信

本文由 V-Help 编辑部根据一手来源整理,并标注发布日期。

发布: V-Help.ru 新闻编辑部

来源: BleepingComputer