ScreenConnect и AsyncRAT: новая кампания через поддельные сайты
Киберкампания использует ScreenConnect как трамплин для AsyncRAT
Масштабная вредоносная операция, впервые зафиксированная системами мониторинга, демонстрирует опасный симбиоз легитимных инструментов удалённого доступа и троянов-шпионов. Злоумышленники эксплуатируют доверие к корпоративному софту, чтобы незаметно доставлять полезную нагрузку и компрометировать как частных пользователей, так и целые организации.
Ключевым элементом атаки стал ScreenConnect — популярный инструмент удалённого мониторинга, обладающий действительными цифровыми подписями и часто попадающий в белые списки корпоративных политик безопасности. Именно это позволило вредоносной активности долгое время оставаться незамеченной. Финальной целью кампании было внедрение трояна AsyncRAT, способного предоставить атакующим полный контроль над системой и организовать долговременную эксфильтрацию данных.
Схема заражения: тайпсквоттинг и DLL Sideloading
Кампания стартовала с создания обширной сети поддельных сайтов — всего было выявлено более 90 доменных имён, локализованных на нескольких языках. Злоумышленники регистрировали домены с использованием техники typosquatting, имитируя популярные программные продукты, такие как OBS Studio, DNS Jumper и другие. Активно применялась поисковая оптимизация, благодаря чему вредоносные ресурсы занимали заметные позиции в выдаче и вводили жертв в заблуждение.
- Пользователь загружал с подставного сайта кажущийся безобидным установочный архив.
- Внутри архива находился файл с действующей цифровой подписью Microsoft, переименованный так, чтобы имитировать легитимное приложение.
- Рядом с ним размещалась вредоносная DLL, которая с помощью техники DLL Sideloading загружала и запускала службу ScreenConnect на компьютере жертвы.
Таким образом, первоначальное проникновение маскировалось под установку доверенного софта и не требовало сложных эксплойтов — достаточно было инициировать загрузку и запуск архива.
Технический анализ: от выполнения скриптов до Process Hollowing
Расследование началось после серии оповещений, зафиксировавших необычное выполнение PowerShell и VBScript, источником которых выступал именно процесс ScreenConnect. Дальнейшее развитие атаки выглядело следующим образом:
- Запущенная служба ScreenConnect создавала и выполняла подготовленный скрипт PowerShell, а впоследствии — VBScript.
- Скрипты применяли технику Process Hollowing для инъекции трояна AsyncRAT в легитимный процесс RegAsm.exe (утилита платформы .NET, обычно не вызывающая подозрений у средств защиты).
- Для обеспечения долгосрочного присутствия в системе (persistence) создавалась запланированная задача, обеспечивающая повторный запуск вредоносной связки после перезагрузок.
Такая многоступенчатая цепочка позволила злоумышленникам скрыть вредоносную нагрузку внутри доверенного процесса и затруднить её детектирование стандартными средствами антивирусной защиты.
Инфраструктура C2 и конечные цели
Анализ инфраструктуры управления выявил использование нескольких кластеров IP-адресов и доменов Command and Control (C2). Скомпрометированные системы устанавливали постоянные подключения к этим доменам, получая дальнейшие команды и отправляя собранные данные. Такая архитектура обеспечивала устойчивый канал для долгосрочной эксфильтрации информации.
По оценкам экспертов, основная цель кампании — кража учётных данных с их последующей перепродажей на рынках даркнета. Широкий охват, достигнутый за счёт множества языковых версий поддельных утилит, указывает на стремление атакующих максимизировать количество жертв среди индивидуальных пользователей и проникнуть в корпоративные среды, где ScreenConnect мог быть добавлен в белые списки.
Рекомендации по обнаружению
Стратегия защиты строится на мониторинге поведенческих аномалий, а не только на проверке цифровых подписей или репутации файлов. Командам безопасности рекомендуется обратить особое внимание на следующие индикаторы:
- Выполнение PowerShell или VBScript, инициированное процессом ScreenConnect или аналогичных легитимных утилит удалённого доступа.
- Аномалии в создании процессов, особенно попытки инъекции кода в RegAsm.exe или другие системные процессы.
- Использование техник Process Hollowing, фиксируемых системами мониторинга конечных точек.
- Сетевые подключения к недавно зарегистрированным доменам с признаками typosquatting, особенно к тем, которые имитируют известные программные продукты.
Эшелонированная модель защиты, включающая решения класса EDR и непрерывный мониторинг процессов, способна выявить подобную активность на ранних стадиях и минимизировать риски, связанные с изощрёнными кибероперациями, эксплуатирующими доверенные инструменты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



