Angripere misbruker den legitime Faronics Deploy-plattformen for å registrere offerdatamaskiner i skadelige distribusjoner og installere fjernstyringsprogramvaren ScreenConnect.
Phishingaktiviteten pågikk fra 21. juli til 20. august og nådde mer enn 457 endepunkter. Angriperne brukte meldinger forkledd som fakturaer, skattedokumenter og andre forretningsfiler.
Phishinglokkemidler bruker et legitimt installasjonsprogram
Faronics Deploy er en skybasert plattform for endepunktadministrasjon som lar IT-team registrere enheter, distribuere programvare og kjøre skript eksternt.
Forskere hos Huntress fant at phishing-e-poster ledet mål til skadelige nettsteder. Disse nettstedene vurderte besøkende før de startet en nedlastingsprosess. Når nettstedet oppdaget et sikkerhetsanalysemiljø, viste det i stedet en lokkende feilmelding.
Andre besøkende fikk oppfordringer om å laste ned et legitimt, signert installasjonsprogram for Faronics Deploy. Angriperne forkledde installasjonsprogrammet som et Adobe-dokument, en leseapplikasjon eller en plugin-oppdatering.
Installasjonsprogrammet brukte ofte filnavnet Adobe.exe. Da et offer startet det, registrerte angriperne datamaskinen i en Faronics-distribusjon som de kontrollerte.
Angripere distribuerer skript og ScreenConnect
Etter å ha registrert en enhet brukte angriperne Faronics Deploy til å kjøre PowerShell-skript uten ytterligere interaksjon fra offeret.
Skriptene lastet ned ekstra verktøy fra angriperkontrollert infrastruktur og andre nettbaserte steder. Noen brukte curl eller mshta for å hente innhold, mens andre brukte msiexec til å installere hostede nyttelaster.
Misbruket av Faronics Deploy installerte til slutt ConnectWise ScreenConnect, et legitimt fjernstøtteverktøy.
ScreenConnect gir angriperne en ekstra måte å kontrollere en kompromittert enhet på. Det kan også bevare tilgangen deres dersom forsvarere identifiserer og fjerner den skadelige Faronics-distribusjonen.
Faronics tok grep mot misbruket
Huntress varslet Faronics om kampanjen 5. august. Leverandøren bekreftet misbruket og innførte ytterligere tiltak for å hindre det.
Faronics kontaktet også berørte organisasjoner om mulig kompromittering. Huntress observerte en kraftig nedgang i den skadelige aktiviteten fra 21. august, noe som tyder på at leverandørens tiltak forstyrret kampanjen.
Administratorer bør kontrollere C:\ProgramData\Faronics\Logs\ for en ScriptRunner.log-fil, som kan inneholde navn på eksternt kjørte skript og nedlastede URL-er.
De bør også undersøke uventede ScreenConnect-installasjoner og gjennomgå Faronics-konfigurasjonsforespørsler etter parameteren ck, som kan bidra til å identifisere den tilknyttede distribusjonen.


0 responses to “Hackere misbruker Faronics Deploy for å installere ScreenConnect”