Червеобразная кампания заражает организации через ScreenConnect

Huntress зафиксировала кампанию, в рамках которой злоумышленники устанавливали ScreenConnect в различных, не связанных между собой организациях. Для получения первоначального доступа они применяли социальную инженерию, включая мошеннические схемы техподдержки с использованием Windows Quick Assist, фишинг и поддельные формы для получения возмещения или обращения в службу поддержки.

Жертв убеждали запустить установщики ScreenConnect. После этого клиенты устанавливали соединение с инфраструктурой, контролируемой злоумышленниками.

Использованная инфраструктура

В инцидентах фигурировали следующие IP-адреса и домен:

  • 45.13.237.190;
  • 131.123.40.98, порт 8041;
  • 15.204.185.204;
  • borertors92.anondns.net.

В некоторых случаях злоумышленники также применяли UltraViewer. Он устанавливал соединение с адресами 146.59.55.107 и 45.32.192.150.

Скрипты и закрепление в системе

Скомпрометированные клиенты ScreenConnect многократно запускали wscript.exe для выполнения скриптов 1.vbs, 2.vbs, 3.vbs и 4.vbs. Как правило, файлы находились во временных каталогах ScreenConnect.

Для закрепления, persistence, злоумышленники использовали User Run Key WindowsServiceHost. Он запускал WindowsServiceHost.vbs из каталога AppData пользователя. По крайней мере в одном случае исследователи обнаружили связанный с ним файл WindowsServiceHost.bat.

Скрипты выполняли несколько задач:

  • собирали информацию о системе;
  • проверяли наличие ScreenConnect и продуктов защиты конечных устройств;
  • оценивали доступный объем ОЗУ;
  • определяли состояние хоста перед запуском полезной нагрузки.

По всей видимости, часть этих функций предназначалась для обхода сред анализа и систем, защищенных определенными продуктами защиты конечных устройств.

Многоэтапная загрузка полезных нагрузок

Цепочка полезных нагрузок использовала хостинг на Dropbox, декодирование Base64, преобразование XOR и расшифровку AES-CBC.

Скрипт 2.vbs загружал закодированный файл сопоставления. Затем 3.vbs выбирал полезную нагрузку в зависимости от состояния хоста и сохранял ее в виде out.enc.

Среди обнаруженных вариантов были:

  • бэкдоры ScreenConnect на уровне пользователя;
  • инструменты для закрепления и повышения привилегий;
  • утилиты туннелирования;
  • майнер криптовалюты.

Скрипт 4.vbs генерировал и запускал расшифровщик на PowerShell. Он загружал файл PyTorchFix.ps1. Этот скрипт мог пытаться обойти AMSI, добавлять исключения в Defender, изменять Настройки питания, устанавливать и скрывать дополнительный клиент ScreenConnect, а также скрывать собственный сервис и запись о его удалении.

Распространение через ScreenConnect

Измененные клиенты ScreenConnect распространяли четыре скрипта в новые сессии Host через механизм виртуальной передачи файлов ScreenConnect.

Скрипты отслеживали идентификаторы подключений, но удаляли их после разрыва соединения. Это создавало возможность повторного заражения при следующем подключении.

Дополнительные полезные нагрузки включали:

  • wstunnel, замаскированный под Themes.exe;
  • XMRig, замаскированный под SearchIndex.exe;
  • уязвимый драйвер WinRing0 под именем svcdrv64.sys.

Рекомендации для администраторов

Администраторам следует расследовать события RunFiles или RanFiles в журнале аудита ScreenConnect. Эти события могут демонстрировать выполнение скриптов процессом Process: Guest.

Также необходимо проверить разрешения на передачу файлов и рассматривать неожиданное выполнение Windows Script Host или PowerShell как подозрительную активность.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: