Злоумышленники использовали Power BI и поддельных клиентов ScreenConnect в фишинге

В сентябре злоумышленники использовали легитимную инфраструктуру Microsoft Power BI в фишинговой кампании, чтобы обходить средства защиты электронной почты и повысить достоверность приманки. Атака включала сбор сведений о жертвах и установку поддельных клиентов ConnectWise ScreenConnect для удалённого доступа и закрепления.

Фишинговая приманка и сбор данных

Получателей направляли к общедоступному отчёту Power BI с поддельным запросом Download Reference. Нажатие на него открывало новую вкладку браузера, которая перенаправляла на инфраструктуру злоумышленников, в том числе на dailylifeproject[.]site и burnsworth[.]site. Перед доставкой вредоносного ПО страницы собирали данные для снятия цифрового отпечатка (fingerprinting).

Собирались следующие сведения:

  • публичный IP-адрес и геолокация;
  • провайдер интернет-услуг;
  • операционная система;
  • браузер и его версия;
  • строка пользовательского агента (user agent);
  • тип устройства и размеры экрана;
  • индикаторы автоматизации и временные метки.

На страницах также были жёстко прописаны учётные данные Telegram Bot API и идентификаторы чатов. Их использовали для передачи злоумышленникам телеметрии жертв и данных о загрузках. Один из вариантов кампании допускал к следующему этапу только системы под управлением настольной версии Windows и фильтровал жертв по характеристикам провайдера интернет-услуг.

Установка и закрепление через ScreenConnect

Установщики поддельных клиентов ConnectWise ScreenConnect размещались в тенанте ScreenConnect hamham27[.]screenconnect[.]com, управляемом злоумышленниками. Для них использовались разные параметры гостевого доступа. Первый клиент, идентифицированный по конфигурации или хэшу 2b302081e9e777d0, устанавливал соединение с instance-g01s1n-relay[.]screenconnect[.]com. Затем он развернул второго клиента, 43773b3da4ccb17b, который подключался к onthegotree[.]site. Использование нескольких клиентов средств удалённого мониторинга и управления (RMM) обеспечивало избыточный удалённый доступ и закрепление.

В одном из задокументированных вторжений первый клиент ScreenConnect выполнил LyN03DvVjUKPrun[.]cmd. Этот файл запустил SCAutoFix.ps1 из временного каталога. Сценарий PowerShell загрузил и выполнил второй установщик ScreenConnect с onthegotree[.]site, а затем удалил первый клиент, вероятно, чтобы снизить вероятность обнаружения.

Злоумышленники также запустили HideUL_x64.exe, который квалифицировали как инструмент обхода защиты. Они создали запланированное задание SCAutoRepairEvery2Min для запуска SCAutoFix.ps1 каждые две минуты, чтобы обеспечить непрерывное восстановление или закрепление.

Ту же конфигурацию ScreenConnect обнаружили ещё на 22 конечных точках в рамках отдельных инцидентов. По данным отчёта, это указывает на более масштабную кампанию.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных