Фишинг через поддельные квитанции: ScreenConnect обеспечивает удалённый доступ
Злоумышленники проводят фишинговую кампанию, в которой имитируют сотрудников американских компаний и рассылают письма, замаскированные под квитанции о транзакциях или подтверждения переводов средств за границу.
В сообщениях утверждается, что во вложении находится квитанция. Получателя призывают открыть файл и проверить, были ли зачислены средства.
Поддельный PDF перенаправляет жертву на вредоносный сайт
Приложенный PDF-файл отображает поддельное уведомление об обновлении Adobe Flash Player с кнопкой загрузки. При нажатии используется внешняя функция Adobe Reader, которая перенаправляет жертву на сайт, контролируемый злоумышленниками.
Сайт доставляет скрипт adobe-flash-updater.vbs. После запуска он использует ShellExecute, чтобы перезапустить самого себя с правами администратора.
Затем скрипт одновременно выполняет несколько действий:
- открывает поддельный документ
payment_receipt.pdf, имитирующий легитимную квитанцию о транзакции; - загружает файл
sc.msiс помощьюcurl.exe; - вызывает
msiexec.exeдля установки MSI-пакета с параметрами/qn /norestart.
Параметр /qn подавляет интерфейс установки, а /norestart предотвращает перезагрузку системы. Благодаря этому жертва может просматривать мошенническую квитанцию, не замечая установки вредоносного программного обеспечения.
Для удалённого доступа используется ScreenConnect
MSI-пакет устанавливает ScreenConnect — легитимное приложение для удалённого управления. После установки процесс ScreenConnect.ClientService.exe запускается с аргументами командной строки, содержащими сведения о сессии Access:
- идентификатор сессии;
- роль гостя;
- открытый ключ, используемый для идентификации сервера.
Клиент подключается к адресу relay.gamedbd.com:8041 и регистрирует скомпрометированный хост как сессию Access в инфраструктуре ScreenConnect, контролируемой злоумышленниками.
Это обеспечивает постоянный удалённый доступ к системе и позволяет выполнять последующие действия, включая:
- передачу файлов;
- удалённое выполнение команд;
- развёртывание дополнительных payload.
Маскировка под легитимное системное ПО
Кампания использует доверенное программное обеспечение в рамках техники Living off the Land. Злоумышленники применяют ScreenConnect для поддержания контроля над скомпрометированными системами, одновременно маскируя вредоносную активность под легитимные функции удалённого управления.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



