黑客滥用Faronics Deploy管理工具安装ScreenConnect

钓鱼攻击者正滥用合法的Faronics Deploy终端管理平台,以获取受害计算机的远程管理权限并安装ScreenConnect远程支持软件

Bill Toulas BleepingComputer
恶意软件终端安全钓鱼攻击开源安全远程代码执行

Hackers abuse Faronics Deploy admin tool to install ScreenConnect

钓鱼攻击者正滥用合法的Faronics Deploy终端管理平台,以获取受害计算机的远程管理权限并安装ScreenConnect远程支持软件

在观察到的21年7月至20年8月期间,以Faronics为主题的诱饵通过伪装成发票、税务文件或其他商务文件的电子邮件,触达了超过457个终端

Faronics Deploy是一款基于云的终端管理平台,允许IT管理员远程注册和管理计算机、部署软件以及执行脚本

托管检测与响应(MDR)公司Huntress的研究人员表示,嵌入的恶意链接会引导用户进入一个网站,该网站会分析潜在目标并引导其完成恶意下载流程

若从分析环境访问该网站,会触发诱饵例程,例如显示错误消息

Huntress解释称,潜在受害者会被提示下载并启动一个合法的、已签名的Faronics Deploy安装程序,该安装程序被伪装成Adobe文档、阅读器应用或插件更新

Fake Adobe download page
伪造的Adobe下载页面
来源:Huntress

当受害者运行Faronics安装程序(通常命名为‘Adobe.exe’)时,其计算机会被加入攻击者控制的Faronics部署中

随后,威胁行为者利用Faronics的远程部署功能,在已加入的计算机上执行PowerShell脚本,无需用户进一步交互

这些脚本会从攻击者的基础设施或外部位置(包括GitHub)下载额外工具,最终安装另一个合法的远程访问工具ConnectWise ScreenConnect

“不同脚本的传递方式各不相同,观察到的示例包括使用curl或mshta检索额外内容,还有一些脚本会调用msiexec安装托管在攻击者控制的基础设施上的有效载荷,”Huntress表示

“这些脚本随后被用于安装ScreenConnect,在被入侵的终端上建立额外的远程访问机制.”

ScreenConnect为攻击者提供了一条独立于Faronics的额外远程访问通道,提供更适合交互式访问的手动远程控制,同时在恶意Faronics部署被识别并终止,或防御者移除其代理时,作为冗余备份

Huntress于5年8月将其发现通知了Faronics,该供应商确认了观察到的恶意活动,并通过实施额外的反滥用措施进行应对

此外,Faronics已联系受害组织,通知其可能存在的入侵情况

据Huntress称,恶意活动在21年8月开始显著减少,表明Faronics的措施有效

Huntress建议管理员检查“C:\ProgramData\Faronics\Logs\”位置下的ScriptRunner.log文件,该文件可能会保留远程执行的脚本名称和下载URL

该公司表示,Faronics配置请求中的ck参数也是一个指标,因为它可识别关联的客户部署,有助于识别被入侵的终端或恶意账户

管理员还应查找未正常部署ScreenConnect的安装情况

相关文章:

COLDCARD安全审计钓鱼攻击安装远程访问工具

Anthropic警告信息窃取恶意软件正在劫持Claude会话以消耗使用额度

黑客滥用npm镜像托管钓鱼重定向页面

AnonyMousKIT PhaaS使用语音AI代理钓鱼获取iPhone密码

ReliaQuest确认ShinyHunters入侵后数据盗窃攻击失败