Kaspersky раскрыла кампанию с ScreenConnect и AsyncRAT

Эксперты «Лаборатории Касперского» сообщили о вредоносной кампании, в которой злоумышленники использовали легитимное ПО ScreenConnect для доставки трояна AsyncRAT. Исследование началось с одного инцидента в SOC, но в итоге вывело на более широкую инфраструктуру атакующих и цепочку заражения, рассчитанную на обход защиты и скрытную установку вредоноса.

По данным компании, атакующие маскировали загрузчики под популярные программы и распространяли их через поддельные сайты, похожие на страницы известных приложений. Вредоносные сайты имитируют официальные страницы OBS Studio, DNS Jumper, DS4Windows, Glary Utilities, Bandicam, Process Hacker и других бесплатных утилит. Атакующие продвигают такие ресурсы с помощью SEO, поэтому подделки оказываются среди первых результатов поиска в Google, Bing и других поисковиках.

После запуска вредоносный пакет устанавливал сразу две программы: ту, которую рассчитывала получить жертва, и ScreenConnect. При этом средство удаленного доступа разворачивалось в тихом режиме и без перезагрузки, а затем через цепочку скриптов и подгружаемых компонентов разворачивало AsyncRAT на системе жертвы.

AsyncRAT позволяет своим операторам полностью контролировать скомпрометированный компьютер, похищать данные и устанавливать дополнительное вредоносное ПО.

Особую опасность схема представляет для корпоративных сетей, где инструменты  удаленного администрирования часто находятся в списках разрешенного ПО и работают с повышенными привилегиями.

Потенциальная цель кампании — массовая кража учетных данных и получение несанкционированного доступа к системам для дальнейшей перепродажи на теневых площадках.

Для снижения рисков, связанных с этой угрозой, эксперты Kaspersky Lab рекомендуют следующее:

  • внедрить строгий контроль за установкой программ (списки разрешенного ПО, блокировка установки MSI‑пакетов из непроверенных файлов);
  • постоянно отслеживать появление новых сервисов удаленного администрирования и задач планировщика;
  • фильтровать исходящий трафик к неизвестным доменам и IP‑адресам;
  • регулярно обучать пользователей принципам безопасного скачивания;
  • проверять подлинность источников программного обеспечения.

Для корпоративных пользователей особенно важно отслеживание учетных данных на предмет компрометации, поскольку утечка аккаунта или доступа к системам может послужить вектором развития дальнейших атак на организацию.

 

С заботой о вашей безопасности, команда Origin Security

 

Источник изображения: Magnific.com

 

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *