کمپین سایبری SMOKE#SCREEN: به‌روزرسانی‌های جعلی Adobe و Zoom برای نصب پنهانی ScreenConnect

The Hacker NewsInternational1 دقیقه مطالعه۱۴۰۵/۰۶/۱۳ ساعت ۰۵:۰۰

تصویر مرتبط با خبر: Fake Adobe and Zoom Updates Install ScreenConnect for Persistent Remote Access
تصویر مرتبط با خبر: Fake Adobe and Zoom Updates Install ScreenConnect for Persistent Remote Access
خلاصه سریع

اصل خبر در چند خط

کمپین SMOKE#SCREEN توسط Securonix شناسایی شد که از طعمه‌های مهندسی اجتماعی برای نصب پنهانی ScreenConnect استفاده می‌کند. این کمپین از دراپرهای VBScript، لودرهای batch، اجرایی‌های .NET و صفحات فیشینگ HTML بهره می‌برد. حمله‌ها با نصب ScreenConnect و اتصال به سرورهای رله مهاجم برای دسترسی دائمی به پایان می‌رسند. این کمپین به هیچ گروه شناخته‌شده‌ای نسبت داده نشده است. مهاجم از ابزارهای قانونی RMM برای دور زدن کنترل‌های امنیتی و ادغام با ابزارهای مجاز IT استفاده می‌کند. بردار دسترسی اولیه، spear-phishing ارزیابی شده است. کمپین از سرورهای میزبانی معتبر مانند Dropbox و Cloudflare برای دور زدن فیلترهای اعتبار دامنه استفاده می‌کند.

متن خبر

شرح خبر

پژوهشگران امنیت سایبری در Securonix جزئیات یک کمپین فعال و چندمرحلهای را با نام کد SMOKE#SCREEN افشا کردند که از طعمه‌های مهندسی اجتماعی با تم به‌روزرسانی نرم‌افزارهای Adobe و Zoom، بررسی اسناد تجاری و ابزارهای نگهداری سیستم برای استقرار پنهانی برنامه‌های Remote Monitoring and Management (RMM) مانند ConnectWise ScreenConnect استفاده می‌کند. این کمپین از مجموعه‌ای از دراپرهای VBScript، لودرهای فایل batch، اجرایی‌های کامپایل‌شده .NET و یک صفحه فیشینگ HTML بهره می‌برد که در نهایت به سروری مبتنی بر WsgiDAV با آدرس 207.174.0[.]143:8080 اشاره دارند. حمله‌های موفق با نصب عامل ScreenConnect و ارسال سیگنال به یکی از سه سرور رله تحت کنترل مهاجم به پایان می‌رسند، که دسترسی از راه دور دائمی به سیستم‌های آلوده را فراهم می‌کند. این فعالیت به هیچ گروه یا عامل تهدید شناخته‌شده‌ای نسبت داده نشده است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان‌دهنده افزایش سوءاستفاده از ابزارهای قانونی RMM توسط عوامل تهدید است، که به آنها اجازه می‌دهد کنترل‌های امنیتی را دور بزنند و از شیوع این ابزارها در محیط‌های سازمانی برای ادغام با ابزارهای مجاز IT استفاده کنند. همچنین، استفاده از تکنیک‌های پیشرفته مانند رمزگذاری XOR، تخریب Defender و ضد EDR نشان‌دهنده تکامل مهارت‌های مهاجم است.

اثر کسب‌وکاری

سازمان‌ها ممکن است با دسترسی غیرمجاز به سیستم‌های خود مواجه شوند که منجر به سرقت داده‌ها، اختلال در عملیات و آسیب به شهرت می‌شود. استفاده از ابزارهای RMM قانونی می‌تواند تشخیص حملات را دشوارتر کند و زمان واکنش به حوادث را افزایش دهد.

زاویه رسانه/کشور منبع

The Hacker News

برچسب‌ها