Angripare missbrukar den legitima Faronics Deploy-plattformen för att registrera offrens datorer i skadliga distributioner och installera fjärråtkomstprogrammet ScreenConnect.
Nätfiskeaktiviteten pågick från den 21 juli till den 20 augusti och nådde fler än 457 ändpunkter. Angriparna använde meddelanden som utgav sig för att vara fakturor, skattehandlingar och andra affärsfiler.
Nätfiskebeten använder ett legitimt installationsprogram
Faronics Deploy är en molnbaserad plattform för hantering av ändpunkter som låter IT-team registrera enheter, distribuera programvara och köra skript på distans.
Forskare på Huntress upptäckte att nätfiskemejl ledde mål till skadliga webbplatser. Webbplatserna utvärderade besökare innan de startade ett nedladdningsflöde. När en webbplats upptäckte en miljö för säkerhetsanalys visade den i stället ett lockande felmeddelande.
Andra besökare fick uppmaningar att ladda ner ett legitimt, signerat installationsprogram för Faronics Deploy. Angriparna maskerade installationsprogrammet som ett Adobe-dokument, en läsarapplikation eller en pluginuppdatering.
Installationsprogrammet använde ofta filnamnet Adobe.exe. När ett offer startade det registrerade angriparna datorn i en Faronics-distribution som de kontrollerade.
Angripare distribuerar skript och ScreenConnect
Efter att ha registrerat en enhet använde angriparna Faronics Deploy för att köra PowerShell-skript utan ytterligare interaktion från offret.
Skripten laddade ner ytterligare verktyg från angriparkontrollerad infrastruktur och andra nätplatser. Vissa använde curl eller mshta för att hämta innehåll, medan andra använde msiexec för att installera hostade nyttolaster.
Missbruket av Faronics Deploy installerade till slut ConnectWise ScreenConnect, ett legitimt verktyg för fjärrsupport.
ScreenConnect ger angripare ytterligare ett sätt att kontrollera en komprometterad enhet. Det kan också bevara deras åtkomst om försvarare identifierar och tar bort den skadliga Faronics-distributionen.
Faronics agerade mot missbruket
Huntress underrättade Faronics om kampanjen den 5 augusti. Leverantören bekräftade missbruket och införde ytterligare åtgärder för att förhindra det.
Faronics kontaktade också berörda organisationer om möjlig kompromettering. Huntress observerade en kraftig minskning av den skadliga aktiviteten från den 21 augusti, vilket tyder på att leverantörens åtgärder störde kampanjen.
Administratörer bör kontrollera C:\ProgramData\Faronics\Logs\ efter en ScriptRunner.log-fil, som kan innehålla namn på skript som körts på distans och nedladdade webbadresser.
De bör också utreda oväntade ScreenConnect-installationer och granska Faronics konfigurationsförfrågningar efter parametern ck, som kan hjälpa till att identifiera den associerade distributionen.


0 svar till ”Hackare missbrukar Faronics Deploy för att installera ScreenConnect”