Новости ScreenConnect начал заражать ScreenConnect. RMM превратили почти в компьютерного червя

NewsMaker

I'm just a script
Премиум
29,819
46
8 Ноя 2022
Хакеры встроили распространение вредоноса прямо в штатный механизм передачи файлов RMM-платформы.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
wcpepcml1pqya1orjj5tsb5pxbn8ns7s.jpg

<div itemprop="articleBody">ScreenConnect превратили в механизм, который способен заражать другие ScreenConnect-системы при обычном подключении. Модифицированный клиент сам замечает новую сессию, отправляет вредоносные скрипты через штатную передачу файлов и запускает цепочку на подключившейся стороне, почти как компьютерный червь.

Команда Huntress обнаружила такую схему в конце августа сразу в нескольких не связанных между собой организациях. Первое заражение каждый раз требовало помощи человека. В одном случае мошенники убедили жертву открыть Windows Quick Assist, в другом распространяли ScreenConnect.ClientSetup.msi через фишинг, а третья жертва искала форму возврата денег Geek Squad и скачала поддельный клиент удалённого доступа.

После установки вредоносная версия ScreenConnect запускала через wscript.exe четыре сценария с незамысловатыми именами 1.vbs, 2.vbs, 3.vbs и 4.vbs. Первый изучал систему, проверял наличие ScreenConnect, объём оперативной памяти и защитные продукты Huntress, CrowdStrike, SentinelOne, Sophos, Malwarebytes и других компаний. Если компьютер подходил для дальнейшей атаки, следующие стадии загружали зашифрованные компоненты и подбирали набор полезной нагрузки под конкретную машину.

В разных вариантах злоумышленники получали скрытый ScreenConnect-бэкдор, инструменты повышения привилегий, туннель wstunnel и майнер XMRig. Скрипты также пытались обойти UAC через обработчик ms-settings, вмешаться в работу AMSI, добавить каталог пользователей в исключения Microsoft Defender и отключить часть защитных механизмов Windows.

Самая необычная часть скрывалась в модифицированном клиенте ScreenConnect. Huntress нашла изменённые сборки девяти версий программы, которые постоянно следили за новыми ScreenConnect-соединениями. Как только появлялась новая Host-сессия, заражённый клиент регистрировал четыре VBS-файла во встроенной системе передачи файлов, выставлял для них действие Run и отправлял на другую сторону соединения.

Так обычная RMM-платформа получила червеобразное поведение без классического сканирования сети или поиска уязвимых компьютеров. Следующей жертвой становилось устройство, которое само подключалось к заражённому клиенту в рамках штатной работы ScreenConnect. Клиент запоминал ConnectionID активной сессии, чтобы не атаковать её повторно, но после отключения удалял идентификатор. Повторное соединение могло снова запустить заражение.

ConnectWise 3 сентября признала проблему с передачей файлов в ScreenConnect Remote Access Support и Access. Она затрагивает облачные и локальные установки. Пока исправление готовится, компания рекомендует отключить передачу файлов для технических специалистов через разрешения TransferFiles или TransferFilesInSession. Производитель также пообещал присвоить проблеме CVE и выпустить официальное исправление. При этом ConnectWise пока публично не подтвердила прямую техническую связь между обнаруженным дефектом передачи файлов и кампанией Huntress.

В техническом разборе Huntress советует считать подозрительными записи RunFiles и RanFiles, где сценарии запускаются от Process: Guest, а заражённые компьютеры переустанавливать с заведомо чистого носителя. Ориентироваться только на имена 1.vbs–4.vbs специалисты не рекомендуют, поскольку злоумышленники легко могут их поменять.

Получившаяся схема особенно опасна для служб поддержки и MSP. Инструмент, который специально предназначен для соединения с большим числом клиентских компьютеров и передачи на них файлов, после компрометации сам превращается в канал распространения вредоносного ПО. Для следующего заражения атакующим уже не обязательно снова убеждать человека установить вредоносный файл. Достаточно дождаться очередного легитимного подключения ScreenConnect.
 
Источник новости
www.securitylab.ru

Похожие темы