Angribere misbruger den legitime Faronics Deploy-platform til at registrere offercomputere i skadelige udrulninger og installere fjernadgangssoftwaren ScreenConnect.

Phishingaktiviteten foregik fra den 21. juli til den 20. august og nåede mere end 457 endepunkter. Angriberne brugte meddelelser forklædt som fakturaer, skattedokumenter og andre forretningsfiler.

Phishinglokkemidler bruger et legitimt installationsprogram

Faronics Deploy er en skybaseret platform til administration af endepunkter, som lader IT-teams registrere enheder, udrulle software og køre scripts på afstand.

Forskere hos Huntress fandt, at phishingmails ledte mål til skadelige websteder. Disse websteder vurderede besøgende, før de startede et downloadforløb. Når webstedet opdagede et sikkerhedsanalysemiljø, viste det i stedet en lokkende fejlmeddelelse.

Andre besøgende fik opfordringer til at downloade et legitimt, signeret installationsprogram til Faronics Deploy. Angriberne forklædte installationsprogrammet som et Adobe-dokument, en læseapp eller en pluginopdatering.

Installationsprogrammet brugte ofte filnavnet Adobe.exe. Da et offer startede det, registrerede angriberne computeren i en Faronics-udrulning, som de kontrollerede.

Angribere udruller scripts og ScreenConnect

Efter at have registreret en enhed brugte angriberne Faronics Deploy til at køre PowerShell-scripts uden yderligere interaktion fra offeret.

Scriptsene downloadede ekstra værktøjer fra angriberkontrolleret infrastruktur og andre onlinelokationer. Nogle brugte curl eller mshta til at hente indhold, mens andre brugte msiexec til at installere hostede nyttelaster.

Misbruget af Faronics Deploy installerede til sidst ConnectWise ScreenConnect, et legitimt fjernsupportværktøj.

ScreenConnect giver angriberne en yderligere måde at kontrollere en kompromitteret enhed på. Det kan også bevare deres adgang, hvis forsvarere identificerer og fjerner den skadelige Faronics-udrulning.

Faronics tog skridt mod misbruget

Huntress underrettede Faronics om kampagnen den 5. august. Leverandøren bekræftede misbruget og indførte yderligere tiltag for at forhindre det.

Faronics kontaktede også berørte organisationer om mulig kompromittering. Huntress observerede et markant fald i den skadelige aktivitet fra den 21. august, hvilket tyder på, at leverandørens tiltag forstyrrede kampagnen.

Administratorer bør kontrollere C:\ProgramData\Faronics\Logs\ for en ScriptRunner.log-fil, som kan indeholde navne på eksternt kørte scripts og downloadede URL-adresser.

De bør også undersøge uventede ScreenConnect-installationer og gennemgå Faronics-konfigurationsanmodninger efter parameteren ck, som kan hjælpe med at identificere den tilknyttede udrulning.


0 svar til “Hackere misbruger Faronics Deploy til at installere ScreenConnect”