Фишинг через поддельные квитанции: ScreenConnect обеспечивает удалённый доступ

Злоумышленники проводят фишинговую кампанию, в которой имитируют сотрудников американских компаний и рассылают письма, замаскированные под квитанции о транзакциях или подтверждения переводов средств за границу.

В сообщениях утверждается, что во вложении находится квитанция. Получателя призывают открыть файл и проверить, были ли зачислены средства.

Поддельный PDF перенаправляет жертву на вредоносный сайт

Приложенный PDF-файл отображает поддельное уведомление об обновлении Adobe Flash Player с кнопкой загрузки. При нажатии используется внешняя функция Adobe Reader, которая перенаправляет жертву на сайт, контролируемый злоумышленниками.

Сайт доставляет скрипт adobe-flash-updater.vbs. После запуска он использует ShellExecute, чтобы перезапустить самого себя с правами администратора.

Затем скрипт одновременно выполняет несколько действий:

  • открывает поддельный документ payment_receipt.pdf, имитирующий легитимную квитанцию о транзакции;
  • загружает файл sc.msi с помощью curl.exe;
  • вызывает msiexec.exe для установки MSI-пакета с параметрами /qn /norestart.

Параметр /qn подавляет интерфейс установки, а /norestart предотвращает перезагрузку системы. Благодаря этому жертва может просматривать мошенническую квитанцию, не замечая установки вредоносного программного обеспечения.

Для удалённого доступа используется ScreenConnect

MSI-пакет устанавливает ScreenConnect — легитимное приложение для удалённого управления. После установки процесс ScreenConnect.ClientService.exe запускается с аргументами командной строки, содержащими сведения о сессии Access:

  • идентификатор сессии;
  • роль гостя;
  • открытый ключ, используемый для идентификации сервера.

Клиент подключается к адресу relay.gamedbd.com:8041 и регистрирует скомпрометированный хост как сессию Access в инфраструктуре ScreenConnect, контролируемой злоумышленниками.

Это обеспечивает постоянный удалённый доступ к системе и позволяет выполнять последующие действия, включая:

  • передачу файлов;
  • удалённое выполнение команд;
  • развёртывание дополнительных payload.

Маскировка под легитимное системное ПО

Кампания использует доверенное программное обеспечение в рамках техники Living off the Land. Злоумышленники применяют ScreenConnect для поддержания контроля над скомпрометированными системами, одновременно маскируя вредоносную активность под легитимные функции удалённого управления.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: