/ Автор: Светлана Антонова | Оставить комментарий
Эксперты «Лаборатории Касперского» сообщили о вредоносной кампании, в которой злоумышленники использовали легитимное ПО ScreenConnect для доставки трояна AsyncRAT. Исследование началось с одного инцидента в SOC, но в итоге вывело на более широкую инфраструктуру атакующих и цепочку заражения, рассчитанную на обход защиты и скрытную установку вредоноса.
По данным компании, атакующие маскировали загрузчики под популярные программы и распространяли их через поддельные сайты, похожие на страницы известных приложений. Вредоносные сайты имитируют официальные страницы OBS Studio, DNS Jumper, DS4Windows, Glary Utilities, Bandicam, Process Hacker и других бесплатных утилит. Атакующие продвигают такие ресурсы с помощью SEO, поэтому подделки оказываются среди первых результатов поиска в Google, Bing и других поисковиках.
После запуска вредоносный пакет устанавливал сразу две программы: ту, которую рассчитывала получить жертва, и ScreenConnect. При этом средство удаленного доступа разворачивалось в тихом режиме и без перезагрузки, а затем через цепочку скриптов и подгружаемых компонентов разворачивало AsyncRAT на системе жертвы.
AsyncRAT позволяет своим операторам полностью контролировать скомпрометированный компьютер, похищать данные и устанавливать дополнительное вредоносное ПО.
Особую опасность схема представляет для корпоративных сетей, где инструменты удаленного администрирования часто находятся в списках разрешенного ПО и работают с повышенными привилегиями.
Потенциальная цель кампании — массовая кража учетных данных и получение несанкционированного доступа к системам для дальнейшей перепродажи на теневых площадках.
Для снижения рисков, связанных с этой угрозой, эксперты Kaspersky Lab рекомендуют следующее:
- внедрить строгий контроль за установкой программ (списки разрешенного ПО, блокировка установки MSI‑пакетов из непроверенных файлов);
- постоянно отслеживать появление новых сервисов удаленного администрирования и задач планировщика;
- фильтровать исходящий трафик к неизвестным доменам и IP‑адресам;
- регулярно обучать пользователей принципам безопасного скачивания;
- проверять подлинность источников программного обеспечения.
Для корпоративных пользователей особенно важно отслеживание учетных данных на предмет компрометации, поскольку утечка аккаунта или доступа к системам может послужить вектором развития дальнейших атак на организацию.
С заботой о вашей безопасности, команда Origin Security
Источник изображения: Magnific.com




