Вредоносные ScreenConnect-клиенты атакуют компании червеобразным способом

Киберпреступники используют модифицированные клиенты ScreenConnect для распространения вредоносных нагрузок на другие устройства — кампания носит червеобразный характер, предупреждает компания Huntress, специализирующаяся на кибербезопасности.
Атаки начались в конце августа. Злоумышленники доставляют поддельные клиенты на машины жертв с помощью социальной инженерии. После установки вредоносные экземпляры ScreenConnect запускают повторяющиеся дочерние процессы Windows Script Host (wscript.exe), которые разворачивают четыре VBScript-файла.
Специалисты Huntress заметили одинаковую схему атак в разных организациях: поддельные клиенты ScreenConnect использовались для передачи своей нагрузки другим подключённым экземплярам, а для закрепления в системе злоумышленники создавали ключ автозапуска User Run Key, указывающий на ещё один VBScript-файл.
В атаке 20 августа злоумышленник, выдававший себя за службу техподдержки, убедил жертву запустить встроенный в Windows инструмент удалённой помощи Quick Assist, получив тем самым контроль над её машиной. Затем хакер выполнил на системе пять VBScript-файлов, прежде чем атака была заблокирована.
В тот же день Huntress зафиксировала развёртывание тех же VBScript-файлов в другом окружении — вероятно, в рамках ещё одной фишинговой атаки.
«Поддельный клиент ScreenConnect почти сразу запустил четыре VBScript-файла из временной директории ScreenConnect. В ходе расследования сетевая телеметрия также выявила активные соединения ScreenConnect с несколькими удалёнными IP-адресами», — отмечают в Huntress.
Кроме того, атакующий закрепился в системе через ключ User Run Key и установил программу удалённого доступа UltraViewer.



