ScreenConnect и AsyncRAT: новая кампания через поддельные сайты

Киберкампания использует ScreenConnect как трамплин для AsyncRAT

Масштабная вредоносная операция, впервые зафиксированная системами мониторинга, демонстрирует опасный симбиоз легитимных инструментов удалённого доступа и троянов-шпионов. Злоумышленники эксплуатируют доверие к корпоративному софту, чтобы незаметно доставлять полезную нагрузку и компрометировать как частных пользователей, так и целые организации.

Ключевым элементом атаки стал ScreenConnect — популярный инструмент удалённого мониторинга, обладающий действительными цифровыми подписями и часто попадающий в белые списки корпоративных политик безопасности. Именно это позволило вредоносной активности долгое время оставаться незамеченной. Финальной целью кампании было внедрение трояна AsyncRAT, способного предоставить атакующим полный контроль над системой и организовать долговременную эксфильтрацию данных.

Схема заражения: тайпсквоттинг и DLL Sideloading

Кампания стартовала с создания обширной сети поддельных сайтов — всего было выявлено более 90 доменных имён, локализованных на нескольких языках. Злоумышленники регистрировали домены с использованием техники typosquatting, имитируя популярные программные продукты, такие как OBS Studio, DNS Jumper и другие. Активно применялась поисковая оптимизация, благодаря чему вредоносные ресурсы занимали заметные позиции в выдаче и вводили жертв в заблуждение.

  • Пользователь загружал с подставного сайта кажущийся безобидным установочный архив.
  • Внутри архива находился файл с действующей цифровой подписью Microsoft, переименованный так, чтобы имитировать легитимное приложение.
  • Рядом с ним размещалась вредоносная DLL, которая с помощью техники DLL Sideloading загружала и запускала службу ScreenConnect на компьютере жертвы.

Таким образом, первоначальное проникновение маскировалось под установку доверенного софта и не требовало сложных эксплойтов — достаточно было инициировать загрузку и запуск архива.

Технический анализ: от выполнения скриптов до Process Hollowing

Расследование началось после серии оповещений, зафиксировавших необычное выполнение PowerShell и VBScript, источником которых выступал именно процесс ScreenConnect. Дальнейшее развитие атаки выглядело следующим образом:

  • Запущенная служба ScreenConnect создавала и выполняла подготовленный скрипт PowerShell, а впоследствии — VBScript.
  • Скрипты применяли технику Process Hollowing для инъекции трояна AsyncRAT в легитимный процесс RegAsm.exe (утилита платформы .NET, обычно не вызывающая подозрений у средств защиты).
  • Для обеспечения долгосрочного присутствия в системе (persistence) создавалась запланированная задача, обеспечивающая повторный запуск вредоносной связки после перезагрузок.

Такая многоступенчатая цепочка позволила злоумышленникам скрыть вредоносную нагрузку внутри доверенного процесса и затруднить её детектирование стандартными средствами антивирусной защиты.

Инфраструктура C2 и конечные цели

Анализ инфраструктуры управления выявил использование нескольких кластеров IP-адресов и доменов Command and Control (C2). Скомпрометированные системы устанавливали постоянные подключения к этим доменам, получая дальнейшие команды и отправляя собранные данные. Такая архитектура обеспечивала устойчивый канал для долгосрочной эксфильтрации информации.

По оценкам экспертов, основная цель кампании — кража учётных данных с их последующей перепродажей на рынках даркнета. Широкий охват, достигнутый за счёт множества языковых версий поддельных утилит, указывает на стремление атакующих максимизировать количество жертв среди индивидуальных пользователей и проникнуть в корпоративные среды, где ScreenConnect мог быть добавлен в белые списки.

Рекомендации по обнаружению

Стратегия защиты строится на мониторинге поведенческих аномалий, а не только на проверке цифровых подписей или репутации файлов. Командам безопасности рекомендуется обратить особое внимание на следующие индикаторы:

  • Выполнение PowerShell или VBScript, инициированное процессом ScreenConnect или аналогичных легитимных утилит удалённого доступа.
  • Аномалии в создании процессов, особенно попытки инъекции кода в RegAsm.exe или другие системные процессы.
  • Использование техник Process Hollowing, фиксируемых системами мониторинга конечных точек.
  • Сетевые подключения к недавно зарегистрированным доменам с признаками typosquatting, особенно к тем, которые имитируют известные программные продукты.

Эшелонированная модель защиты, включающая решения класса EDR и непрерывный мониторинг процессов, способна выявить подобную активность на ранних стадиях и минимизировать риски, связанные с изощрёнными кибероперациями, эксплуатирующими доверенные инструменты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: