کمپین سایبری SMOKE#SCREEN: بهروزرسانیهای جعلی Adobe و Zoom برای نصب پنهانی ScreenConnect
The Hacker NewsInternational1 دقیقه مطالعه۱۴۰۵/۰۶/۱۳ ساعت ۰۵:۰۰
تصویر مرتبط با خبر: Fake Adobe and Zoom Updates Install ScreenConnect for Persistent Remote Access
خلاصه سریع
اصل خبر در چند خط
کمپین SMOKE#SCREEN توسط Securonix شناسایی شد که از طعمههای مهندسی اجتماعی برای نصب پنهانی ScreenConnect استفاده میکند.
این کمپین از دراپرهای VBScript، لودرهای batch، اجراییهای .NET و صفحات فیشینگ HTML بهره میبرد.
حملهها با نصب ScreenConnect و اتصال به سرورهای رله مهاجم برای دسترسی دائمی به پایان میرسند.
این کمپین به هیچ گروه شناختهشدهای نسبت داده نشده است.
مهاجم از ابزارهای قانونی RMM برای دور زدن کنترلهای امنیتی و ادغام با ابزارهای مجاز IT استفاده میکند.
بردار دسترسی اولیه، spear-phishing ارزیابی شده است.
کمپین از سرورهای میزبانی معتبر مانند Dropbox و Cloudflare برای دور زدن فیلترهای اعتبار دامنه استفاده میکند.
متن خبر
شرح خبر
پژوهشگران امنیت سایبری در Securonix جزئیات یک کمپین فعال و چندمرحلهای را با نام کد SMOKE#SCREEN افشا کردند که از طعمههای مهندسی اجتماعی با تم بهروزرسانی نرمافزارهای Adobe و Zoom، بررسی اسناد تجاری و ابزارهای نگهداری سیستم برای استقرار پنهانی برنامههای Remote Monitoring and Management (RMM) مانند ConnectWise ScreenConnect استفاده میکند.
این کمپین از مجموعهای از دراپرهای VBScript، لودرهای فایل batch، اجراییهای کامپایلشده .NET و یک صفحه فیشینگ HTML بهره میبرد که در نهایت به سروری مبتنی بر WsgiDAV با آدرس 207.174.0[.]143:8080 اشاره دارند.
حملههای موفق با نصب عامل ScreenConnect و ارسال سیگنال به یکی از سه سرور رله تحت کنترل مهاجم به پایان میرسند، که دسترسی از راه دور دائمی به سیستمهای آلوده را فراهم میکند.
این فعالیت به هیچ گروه یا عامل تهدید شناختهشدهای نسبت داده نشده است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کمپین نشاندهنده افزایش سوءاستفاده از ابزارهای قانونی RMM توسط عوامل تهدید است، که به آنها اجازه میدهد کنترلهای امنیتی را دور بزنند و از شیوع این ابزارها در محیطهای سازمانی برای ادغام با ابزارهای مجاز IT استفاده کنند.
همچنین، استفاده از تکنیکهای پیشرفته مانند رمزگذاری XOR، تخریب Defender و ضد EDR نشاندهنده تکامل مهارتهای مهاجم است.
اثر کسبوکاری
سازمانها ممکن است با دسترسی غیرمجاز به سیستمهای خود مواجه شوند که منجر به سرقت دادهها، اختلال در عملیات و آسیب به شهرت میشود.
استفاده از ابزارهای RMM قانونی میتواند تشخیص حملات را دشوارتر کند و زمان واکنش به حوادث را افزایش دهد.