Ловушка во входящих. Обычный счёт из бухгалтерии отдаёт компьютеры под скрытый контроль преступников

Антивирус промолчал, потому что жертва сделала всё строго по служебной инструкции.


y9biqepsxwtaqm80ol1toda6kqrvzz1a.jpg

Привычное деловое письмо может превратить штатный инструмент администратора в канал захвата компьютера без эксплуатации уязвимости. Специалисты Huntress обнаружили фишинговую кампанию, в которой злоумышленники убеждали пользователей установить легальную платформу Faronics Deploy, а затем через неё разворачивали ScreenConnect для удалённого доступа.

С 21 июля по 20 августа связанные с Faronics приманки встретились более чем на 457 конечных устройствах. Письма маскировали под налоговые документы, счета, финансовые отчёты и приглашения. Ссылка вела на сайт, который собирал сведения о браузере, системе, языке, часовом поясе и экране посетителя, после чего решал, показать вредоносную цепочку или безопасную заглушку.

Поддельные страницы изображали просмотр документа Adobe, приглашение Zoom или загрузку файла. Жертве предлагали запустить якобы устаревший плагин, однако подписанный установщик подключал компьютер к учётной записи Faronics Deploy под контролем преступников. Получив административные права, штатный агент мог устанавливать программы и выполнять сценарии уже без новых действий пользователя.

Через Faronics Deploy операторы запускали команды PowerShell и загружали дополнительные сценарии, в том числе из GitHub. В разных вариантах цепочки применялись curl, mshta и msiexec. Следующим звеном становился ScreenConnect , который создавал второй канал удалённого управления. Легитимные и подписанные инструменты помогали маскировать активность под обычную работу ИТ-службы.

Huntress уведомила Faronics 5 августа. Преступники регистрировали учётные записи на вымышленные организации и мошеннические домены, а также захватывали чужие аккаунты. Faronics ввела дополнительные меры против злоупотреблений и связалась с возможными жертвами. Примерно с 21 августа число обнаруженных случаев резко сократилось, хотя специалисты не объявляли кампанию полностью завершённой.

При неожиданном появлении Faronics Deploy защитникам советуют изолировать устройство и сохранить журнал C:\ProgramData\Faronics\Logs\ScriptRunner.log. В нём могут остаться адреса запущенных сценариев и следы установки ScreenConnect. Затем нужно удалить несанкционированные средства управления, проверить команды и механизмы закрепления, а при признаках компрометации учётных данных сменить пароли.