Злоумышленники любят использовать в атаках легитимное программное обеспечение. И в первую очередь — инструменты, которые могут быть использованы для удаленного управления компьютером. Недавний пример — утилита для удаленного администрирования ScreenConnect. В теории она позволяет службам технической поддержки подключаться к компьютерам и, не беспокоя пользователей, настраивать ПО и решать технические проблемы. Но в руках злоумышленников она становится практически универсальным инструментом атаки, который может использоваться для сбора данных, установки вредоносного ПО и дальнейшего развития атаки на инфраструктуру атакованной компании.
Недавно в ходе инцидента, зафиксированного сервисом Kaspersky Managed Detection and Response, наши эксперты выявили попытку применения ScreenConnect для атаки. Это позволило детально изучить способ использования этого приложения злоумышленниками в масштабной кампании по распространению ВПО. На примере этой кампании мы покажем, как могут выглядеть атаки с использованием ScreenConnect, и расскажем, как от них защититься.
Как ScreenConnect попадает на компьютер жертвы
В исследованной нашими экспертами кампании злоумышленники подсовывали жертвам ScreenConnect вместе с бесплатным ПО, которое может быть использовано в рабочих целях. Они создали серию поддельных сайтов, на которых якобы распространялись весьма полезные программы, такие как OBS Studio, DS4Windows, DNS Jumper, Glary Utilities, Bandizip, Process Hacker и ряд других.
Сайты злоумышленников выглядят достаточно профессионально и правдоподобно, поэтому посетитель поддельной страницы легко может поверить в то, что перед ним официальный ресурс. После нажатия на кнопку скачивания рабочей программы на компьютер жертвы загружается архив, в котором, помимо искомой программы, содержались дополнительные файлы:
- легитимный подписанный Microsoft файл install.exe, переименованный под установщик выбранной программы (например, OBS-Studio-Installer.exe);
- вредоносная библиотека install.res.1033.dll;
- папка Assets, содержащая установщики ScreenConnect и программы, которую пользователь собирался скачать.
При запуске файла, замаскированного под установщик скачанной программы, методом DLL-sideloading загружается вредоносная библиотека, которая в тихом режиме, без перезагрузок запускает установку ScreenConnect, а также через стандартный установщик Windows устанавливает программу, которую пользователь изначально пытался установить.
Для привлечения жертв на свои фальшивые ресурсы злоумышленники использовали методы поисковой оптимизации (SEO). Благодаря этому их сайты появляются в числе первых результатов выдачи по запросам конкретного бесплатного ПО в популярных поисковых системах.
Всего наши эксперты обнаружили более 90 доменных имен, локализованных на десяток разных языков. В большинстве случаев сайты были на английском, русском и китайском. Но некоторые были локализованы на немецкий, французский, испанский, арабский и другие языки.
Подробный анализ IP-адресов и связанных с ними поддельных доменов доступен в более технической статье, опубликованной на Securelist. Там же можно найти и индикаторы компрометации.
Для чего злоумышленники использовали ScreenConnect
В этой конкретной кампании злоумышленники при помощи ScreenConnect создавали и запускали на компьютере жертвы вредоносные скрипты. Они служили для исключения нескольких дисков, директорий и процессов из проверки при помощи Windows Defender, отключения системного механизма контроля учетных записей пользователей UAC, а также устанавливали и запускали на устройстве жертвы вредоносное ПО — троян удаленного доступа AsyncRAT.
Для закрепления в системе также создавалась задача планировщика Windows, которая регулярно запускает вредоносный скрипт. После этого AsyncRAT устанавливает соединение с сервером управления злоумышленников и ожидает дальнейших команд.
Вероятнее всего, цель этой кампании — массовое получение несанкционированного доступа к корпоративным системам для дальнейшей перепродажи на теневых площадках.
Как защитить инфраструктуру компании
Само по себе приложение ScreenConnect хотя и является легитимным, но все же представляет опасность для рабочей среды. Поэтому решения "Лаборатории Касперского" детектируют его как not-a-virus:HEUR:RemoteAdmin.MSIL.ConnectWise.gen.
Наши эксперты рекомендуют компаниям:
- внедрять средства контроля за установкой программ (списки разрешенного ПО, блокировку установки MSI-пакетов из непроверенных источников);
- отслеживать появление новых сервисов удаленного администрирования и задач планировщика;
- фильтровать трафик с рабочих устройств к неизвестным доменам и IP-адресам.
Как мы уже упоминали ранее, изначально кампания была обнаружена при помощи сервиса Kaspersky Managed Detection and Response.
RAT
Советы