Когда ScreenConnect работает на злоумышленников

Рассказываем, как злоумышленники распространяют ScreenConnect под видом бесплатного ПО, а затем используют его для установки AsyncRAT.

ScreenConnect в кибератаках

Злоумышленники любят использовать в атаках легитимное программное обеспечение. И в первую очередь — инструменты, которые могут быть использованы для удаленного управления компьютером. Недавний пример — утилита для удаленного администрирования ScreenConnect. В теории она позволяет службам технической поддержки подключаться к компьютерам и, не беспокоя пользователей, настраивать ПО и решать технические проблемы. Но в руках злоумышленников она становится практически универсальным инструментом атаки, который может использоваться для сбора данных, установки вредоносного ПО и дальнейшего развития атаки на инфраструктуру атакованной компании.

Недавно в ходе инцидента, зафиксированного сервисом Kaspersky Managed Detection and Response, наши эксперты выявили попытку применения ScreenConnect для атаки. Это позволило детально изучить способ использования этого приложения злоумышленниками в масштабной кампании по распространению ВПО. На примере этой кампании мы покажем, как могут выглядеть атаки с использованием ScreenConnect, и расскажем, как от них защититься.

Как ScreenConnect попадает на компьютер жертвы

В исследованной нашими экспертами кампании злоумышленники подсовывали жертвам ScreenConnect вместе с бесплатным ПО, которое может быть использовано в рабочих целях. Они создали серию поддельных сайтов, на которых якобы распространялись весьма полезные программы, такие как OBS Studio, DS4Windows, DNS Jumper, Glary Utilities, Bandizip, Process Hacker и ряд других.

Сайты злоумышленников выглядят достаточно профессионально и правдоподобно, поэтому посетитель поддельной страницы легко может поверить в то, что перед ним официальный ресурс. После нажатия на кнопку скачивания рабочей программы на компьютер жертвы загружается архив, в котором, помимо искомой программы, содержались дополнительные файлы:

  • легитимный подписанный Microsoft файл install.exe, переименованный под установщик выбранной программы (например, OBS-Studio-Installer.exe);
  • вредоносная библиотека install.res.1033.dll;
  • папка Assets, содержащая установщики ScreenConnect и программы, которую пользователь собирался скачать.

При запуске файла, замаскированного под установщик скачанной программы, методом DLL-sideloading загружается вредоносная библиотека, которая в тихом режиме, без перезагрузок запускает установку ScreenConnect, а также через стандартный установщик Windows устанавливает программу, которую пользователь изначально пытался установить.

Для привлечения жертв на свои фальшивые ресурсы злоумышленники использовали методы поисковой оптимизации (SEO). Благодаря этому их сайты появляются в числе первых результатов выдачи по запросам конкретного бесплатного ПО в популярных поисковых системах.

Всего наши эксперты обнаружили более 90 доменных имен, локализованных на десяток разных языков. В большинстве случаев сайты были на английском, русском и китайском. Но некоторые были локализованы на немецкий, французский, испанский, арабский и другие языки.

Подробный анализ IP-адресов и связанных с ними поддельных доменов доступен в более технической статье, опубликованной на Securelist. Там же можно найти и индикаторы компрометации.

Для чего злоумышленники использовали ScreenConnect

В этой конкретной кампании злоумышленники при помощи ScreenConnect создавали и запускали на компьютере жертвы вредоносные скрипты. Они служили для исключения нескольких дисков, директорий и процессов из проверки при помощи Windows Defender, отключения системного механизма контроля учетных записей пользователей UAC, а также устанавливали и запускали на устройстве жертвы вредоносное ПО — троян удаленного доступа AsyncRAT.

Для закрепления в системе также создавалась задача планировщика Windows, которая регулярно запускает вредоносный скрипт. После этого AsyncRAT устанавливает соединение с сервером управления злоумышленников и ожидает дальнейших команд.

Вероятнее всего, цель этой кампании — массовое получение несанкционированного доступа к корпоративным системам для дальнейшей перепродажи на теневых площадках.

Как защитить инфраструктуру компании

Само по себе приложение ScreenConnect хотя и является легитимным, но все же представляет опасность для рабочей среды. Поэтому решения "Лаборатории Касперского" детектируют его как not-a-virus:HEUR:RemoteAdmin.MSIL.ConnectWise.gen.

Наши эксперты рекомендуют компаниям:

  • внедрять средства контроля за установкой программ (списки разрешенного ПО, блокировку установки MSI-пакетов из непроверенных источников);
  • отслеживать появление новых сервисов удаленного администрирования и задач планировщика;
  • фильтровать трафик с рабочих устройств к неизвестным доменам и IP-адресам.

Как мы уже упоминали ранее, изначально кампания была обнаружена при помощи сервиса Kaspersky Managed Detection and Response.

Советы

Как отключить слежку в iOS?

У вас есть iPhone, iPad или iPod? Потратьте несколько минут на настройку служб геолокации, чтобы сэкономить заряд батареи и сохранить конфиденциальность перемещений.