Фишинговая кампания Bank of America доставляла ScreenConnect с обходом UAC
Злоумышленники провели фишинговую кампанию, имитировавшую Bank of America. Для обмана пользователей они использовали брендированные электронные письма и поддельные веб-страницы, а на устройствах под управлением Windows устанавливали ScreenConnect — инструмент удалённого мониторинга и управления.
Как работала фишинговая схема
Письма выглядели так, будто были отправлены с адреса onlinebanking@ealerts.bkofamerica.com. Однако содержащиеся в них ссылки перенаправляли пользователей через контролируемые злоумышленниками домены, в том числе:
kleinschnitg.com;sectioncompil.com.
Пользователи устройств, отличных от Windows, попадали на страницы, предназначенные для сбора учётных данных и персональной информации.
Жертвам, которые использовали Windows и вводили запрошенные данные, загружался архив AccountGuardSetup.zip. Внутри находился файл AccountGuardSetup.vbs.
Многоэтапная цепочка загрузки
Запуск VBScript инициировал многоэтапную цепочку выполнения вредоносной нагрузки:
- скрипт декодировал встроенные данные Base64 в скрипт PowerShell;
- полученный PowerShell декодировал и запускал дополнительный фрагмент PowerShell, также представленный в формате Base64;
- финальный скрипт загружал с
UploadToURL.comфайл размером 17 МБ, закодированный в Base64; - после декодирования файл сохранялся под именем
sc.msiв локальном каталоге данных приложения пользователя.
В payload также содержались два блока данных, зашифрованных с использованием AES-128-CBC и представленных в виде шестнадцатеричных строк.
UAC bypass и выполнение кода в памяти
Один из зашифрованных блоков расшифровывался в исходный код на C#. Затем код компилировался и выполнялся непосредственно в памяти.
Компонент на C# использовал повышенный COM-интерфейс ICMLuaUtil для UAC bypass. Эта техника соответствует MITRE ATT&CK T1548.002 и позволяла злоумышленникам выполнять произвольные команды PowerShell с правами администратора без отображения запроса UAC.
Маскировка ScreenConnect под системный компонент
Процесс PowerShell с повышенными привилегиями устанавливал пользовательский MSI-пакет ScreenConnect. После установки программа запускалась как Windows Service с именем Windows Security.
Такое имя позволяло замаскировать инструмент удалённого доступа под легитимный системный компонент и затруднить обнаружение компрометации.
Второй зашифрованный payload расшифровывался в VBScript. Он выполнял следующие действия:
- удалял из реестра ссылки на установщик;
- предотвращал появление ScreenConnect в списке установленных приложений;
- мешал штатному удалению клиента.
Дополнительные настройки SDDL и списки управления доступом ограничивали возможность модификации компонентов, скрывали процесс ScreenConnect и снижали видимость активности, связанной с безопасностью. Кроме того, каталог C:ProgramDataWindows Security скрывался в Проводнике.
Подключение к инфраструктуре злоумышленников
После выполнения скрипты удаляли себя. Скомпрометированная система подключалась к адресу 217.60.195.167 по TCP-порту 8041 и ожидала удалённого доступа со стороны злоумышленника.
Таким образом, кампания сочетала phishing, кражу учётных данных, многоуровневое использование Base64 и AES-128-CBC, UAC bypass, выполнение C# в памяти и маскировку ScreenConnect под Windows Service. Это позволяло получить устойчивый удалённый доступ к системе и затруднить обнаружение вредоносной активности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



