Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери ја злоупотребуваат администраторската алатка Faronics Deploy за инсталирање на ScreenConnect

Напаѓачите кои користат phishing ја злоупотребуваат легитимната платформа за управување со крајни уреди Faronics Deploy за да добијат далечинска административна контрола над компјутерите на жртвите и да го инсталираат софтверот за далечинска поддршка ScreenConnect.

Во активноста забележана во периодот од 21 јули до 20 август, мамките поврзани со Faronics стигнале до повеќе од 457 крајни уреди преку е-пораки маскирани како фактури, даночни документи или други деловни датотеки.

Faronics Deploy е cloud-базирана платформа за управување со крајни уреди, која им овозможува на ИТ-администраторите далечински да запишуваат и управуваат со компјутери, да инсталираат софтвер и да извршуваат скрипти.

Истражувачите од компанијата за управувано откривање и одговор на закани (MDR) Huntress велат дека вградените злонамерни линкови водат до веб-страница која ги профилира потенцијалните цели и ги насочува низ процес за злонамерно преземање.

Доколку веб-страницата се отвори од средина наменета за анализа, се активира измамничка процедура, како на пример прикажување порака за грешка.

Huntress објаснува дека потенцијалната жртва добива барање да преземе и стартува легитимен, дигитално потпишан инсталер на Faronics Deploy, кој е маскиран како Adobe документ, апликација за читање документи или ажурирање на приклучок (plugin).

Лажна страница за преземање на Adobe

Кога жртвата ќе го стартува инсталерот на Faronics, кој често е именуван како „Adobe.exe“, компјутерот се приклучува во Faronics deployment управуван од напаѓачите.

Потоа, напаѓачот ја користи функционалноста на Faronics за далечинско распоредување софтвер за да извршува PowerShell скрипти на приклучениот компјутер без дополнителна интеракција од страна на корисникот.

Овие скрипти преземаат дополнителни алатки од инфраструктурата на напаѓачите или од надворешни локации, вклучително и GitHub, а на крајот инсталираат уште една легитимна алатка за далечински пристап — ConnectWise ScreenConnect.

„Начинот на испорака се разликува меѓу скриптите. Во забележаните примери се користат curl или mshta за преземање дополнителна содржина, додека други ја повикуваат алатката msiexec за инсталирање payload-и хостирани на инфраструктура под контрола на напаѓачите“, наведува Huntress.

„Овие скрипти потоа се користат за инсталирање на ScreenConnect, со што се воспоставува дополнителен механизам за далечински пристап на компромитираниот краен уред.“

ScreenConnect им обезбедува на напаѓачите дополнителен канал за далечински пристап, независен од Faronics. Тој овозможува директна далечинска контрола, која е посоодветна за интерактивен пристап, а истовремено служи и како резервен механизам доколку злонамерниот Faronics deployment биде откриен и прекинат или доколку безбедносните тимови го отстранат неговиот агент.

Huntress ја известила компанијата Faronics за своите наоди на 5 август, а производителот ја потврдил забележаната злонамерна активност и презел мерки против неа со воведување дополнителни механизми за спречување злоупотреба.

Дополнително, Faronics контактирал со организациите што биле погодени за да ги извести за потенцијалната компромитираност.

Според Huntress, злонамерната активност значително се намалила почнувајќи од 21 август, што укажува дека мерките преземени од Faronics биле ефикасни.

Huntress им препорачува на администраторите да ја проверат локацијата:

C:\ProgramData\Faronics\Logs\

за датотека ScriptRunner.log, која може да содржи имиња на скрипти извршени од далечина и URL-адреси од кои тие биле преземени.

Компанијата наведува дека и параметарот ck во барањата за конфигурација на Faronics претставува индикатор, бидејќи го идентификува поврзаното корисничко deployment и може да помогне при идентификување на компромитирани крајни уреди или злонамерни сметки.

Администраторите исто така треба да проверат дали има инсталации на ScreenConnect на уреди каде што овој софтвер вообичаено не се користи.

Извори:

  • Bleeping Computer – Hackers abuse Faronics Deploy admin tool to install ScreenConnect Bleeping Computer