Cyberbezpieczeństwo

Jak fałszywa aktualizacja Zoom zamieniła legalne narzędzia do zdalnego wsparcia w backdoory

Dowiedz się, jak kampania SMOKE#SCREEN i stealer Powercat wykorzystują fałszywe aktualizacje Zoom oraz cheaty do gier, aby wdrażać ScreenConnect i kraść wrażliwe dane.
Jak fałszywa aktualizacja Zoom zamieniła legalne narzędzia do zdalnego wsparcia w backdoory

Niedawno spędziłem popołudnie na analizie obrazu informatyki śledczej ze stacji roboczej należącej do asystentki prawnej w butikowej kancelarii. Użytkowniczka była przekonana, że po prostu zaktualizowała swojego klienta Zoom, aby dołączyć do porannego przesłuchania. W rzeczywistości plik, który uruchomiła, był punktem wyjścia dla SMOKE#SCREEN – wielofalowej kampanii, która obraca autoryzowane narzędzia IT przeciwko sieciom, które mają one wspierać. Użytkowniczka nie zauważyła niczego aż do tygodnia później, gdy jej komputer zaczął służyć jako punkt wyjścia do ruchu bocznego (lateral movement) w wewnętrznej sieci VLAN serwerów.

Taka jest rzeczywistość nowoczesnej inżynierii społecznej. Napastnicy nie muszą już pisać złożonych, niestandardowych backdoorów, gdy mogą po prostu nakłonić użytkownika do zainstalowania legalnego narzędzia do zdalnego monitorowania i zarządzania (RMM). Z założenia narzędzia te posiadają uprawnienia administracyjne, omijają standardowe białe listy aplikacji w wielu środowiskach i zapewniają stabilne połączenie ze światem zewnętrznym. Za kulisami kampania SMOKE#SCREEN wykazuje wysoki poziom dojrzałości operacyjnej, zmieniając metody dostarczania i techniki unikania wykrycia, aby pozostać o krok przed zautomatyzowanymi systemami detekcji.

Anatomia łańcucha infekcji smoke#screen

Badacze z Securonix zidentyfikowali niedawno tę kampanię, która wykorzystuje przynęty w postaci aktualizacji Adobe i Zoom oraz przeglądów dokumentów biznesowych. Atak zazwyczaj rozpoczyna się od wiadomości e-mail typu spear-phishing zawierającej zaciemniony dropper w formacie Visual Basic Script (VBScript). Analizowałem podobną próbkę w zeszłym miesiącu i poziom paranoi w kodzie jest imponujący. Zanim skrypt zrobi cokolwiek innego, wykonuje serię sprawdzeń środowiska, aby zweryfikować, czy nie działa w piaskownicy (sandbox) lub czy nie jest monitorowany przez badacza bezpieczeństwa.

W szczególności szuka procesów takich jak Wireshark, Process Monitor oraz różnych usług maszyn wirtualnych, takich jak VMware i VirtualBox. Jeśli wykryje którykolwiek z nich, natychmiast kończy działanie. Mówiąc proaktywnie, zapobiega to ujawnieniu przez skrypt jego prawdziwych zamiarów zautomatyzowanym platformom analizy złośliwego oprogramowania. Gdy uzna, że droga jest wolna, skrypt deszyfruje polecenie PowerShell. Polecenie to łączy się z serwerem przejściowym pod adresem 207.189.11[.]170 w celu pobrania ładunku C#.

Z perspektywy ryzyka, spryt tkwi w tym, co dzieje się później. Ładunek nie instaluje wirusa w tradycyjnym sensie. Zamiast tego instaluje agenta ConnectWise ScreenConnect. Jest to legalne narzędzie używane przez działy IT na całym świecie. Ponieważ agent jest podpisany i cieszy się dobrą reputacją, często omija podstawowe skanowanie antywirusowe. Po zainstalowaniu agent wysyła sygnał nawigacyjny (beacon) do kontrolowanego przez atakującego serwera przekaźnikowego na porcie 8041, dając operatorowi pełny dostęp do pulpitu zdalnego maszyny ofiary.

Dlaczego atakujący wybierają narzędzia do zdalnego monitorowania i zarządzania

Korzystanie z narzędzi RMM, takich jak ScreenConnect, jest de facto standardem dla nowoczesnych grup zagrożeń. Rozwiązuje to problem trwałości (persistence). Jeśli atakujący użyje niestandardowego trojana, pojedyncza aktualizacja sygnatur może zablokować mu dostęp. Jeśli użyje legalnego narzędzia RMM, wtapia się w autoryzowaną aktywność IT. Większość centrów operacji bezpieczeństwa (SOC) widzi ruch ScreenConnect każdego dnia, więc pojedyncze dodatkowe połączenie z nowym serwerem przekaźnikowym może nie wywołać alarmu.

W jednym z wariantów kampanii SMOKE#SCREEN atakujący używają skryptu wsadowego do agresywnego demontażu lokalnej obrony przed instalacją. Skrypt próbuje wyłączyć Windows Antimalware Scan Interface (AMSI), modyfikuje rejestr w celu wyłączenia ochrony SmartScreen, a nawet usuwa strumień danych Zone.Identifier z pobranego instalatora. Ten ostatni krok jest istotny, ponieważ usuwa „Mark of the Web” – funkcję bezpieczeństwa, która informuje system Windows, że plik pochodzi z Internetu. Usuwając to oznaczenie, atakujący zapobiega pojawianiu się niektórych monitów bezpieczeństwa podczas uruchamiania pliku MSI.

Unikanie wykrycia dzięki tunelom chmurowym i zaufanym platformom

Jednym z najciekawszych aspektów tej kampanii jest sposób ukrywania infrastruktury. Sprawcy rotowali swoją strategię dostarczania przez wiele zaufanych usług hostingowych. Na przykład używali udostępnionych linków Dropbox do hostowania swoich początkowych ładunków. Ponieważ Dropbox jest domeną znajdującą się na białych listach w prawie każdym środowisku korporacyjnym, pobieranie rzadko wyzwala blokadę filtra WWW.

Ostatnio atakujący zaczęli korzystać z Cloudflare Quick Tunnels. Usługa ta pozwala użytkownikowi na tymczasowe wystawienie lokalnego serwera do Internetu bez statycznego adresu IP lub zarejestrowanej domeny. Serwer przejściowy uruchamia plik binarny Cloudflare w celu wygenerowania efemerycznych tuneli o nazwach takich jak „subscription-magnetic-recommended-meat.trycloudflare.com”. Ponieważ te adresy URL są tymczasowe i powiązane z zaufanym dostawcą, są prawie niemożliwe do zablokowania wyłącznie na podstawie reputacji. W rezultacie atakujący ma ukrytą, krótkotrwałą ścieżkę do dostarczania złośliwych plików binarnych i utrzymywania dowodzenia i kontroli (C2) nad zainfekowaną flotą.

Od przynęt biznesowych po cheaty do gier

Kampania SMOKE#SCREEN nie jest jedynym zagrożeniem wykorzystującym tę strategię. Oddzielna kampania, niedawno udokumentowana przez Bitdefender, celuje w zupełnie inną grupę demograficzną: graczy. Działalność ta obejmuje fałszywe cheaty Xeno Roblox i „executory” promowane na Discordzie i forach gamingowych. Podczas gdy prawnik w kancelarii martwi się o aktualizację Zoom, nastolatek szuka przewagi w grze wideo. Wynik jest ten sam: zainfekowany system.

Przynętą jest tutaj fałszywy instalator Xeno Executor. Gdy użytkownik uruchomi plik wykonywalny, inicjuje on wieloetapową infekcję opartą na języku Java. Ostatecznym ładunkiem jest stealer o nazwie Powercat. To złośliwe oprogramowanie to szwajcarski scyzoryk do kradzieży danych. Sprawdza obecność środowiska uruchomieniowego Java (JRE), a jeśli go brakuje, po prostu wypakowuje własne. Następnie odczytuje lokalny plik obrazu o nazwie „XenoIcon.jpg”, aby znaleźć klucze potrzebne do komunikacji z serwerem C2 pod adresem solthere[.]net.

Stealer Powercat i kradzież tożsamości cyfrowych

Powercat to coś więcej niż prosty program do zbierania poświadczeń. To narzędzie do inwigilacji, które zapewnia atakującym pełny obraz cyfrowego życia ofiary. Celuje w szczególności w przeglądarki internetowe, takie jak Chrome i Brave, portfele kryptowalutowe, takie jak Atomic i Exodus, a nawet narzędzia programistyczne, takie jak Git i Visual Studio.

W przypadku użytkowników portfela kryptowalut Exodus, złośliwe oprogramowanie idzie o krok dalej. Sprawdza, czy zainstalowana jest wersja 26.1.5, a jeśli tak, rozpakowuje wewnętrzne pliki aplikacji, aby wstrzyknąć złośliwy kod JavaScript. Pozwala to atakującemu na bezpośrednie przechwycenie tokenów sesji. Malware rejestruje również naciśnięcia klawiszy, robi zrzuty ekranu, uzyskuje dostęp do kamery internetowej i przesyła strumieniowo pulpit w czasie rzeczywistym. Taki poziom dostępu to sytuacja cyfrowego zakładnika. Atakujący nie tylko kradnie hasło; on siedzi przy wirtualnym biurku razem z użytkownikiem.

W moich własnych testach stealerów opartych na Javie widziałem, jak trudne są one do wykrycia przy użyciu standardowego skanowania opartego na plikach. Ponieważ złośliwa logika znajduje się wewnątrz zaciemnionego pliku JAR, a ten plik JAR jest często uruchamiany przez legalny proces Java, aktywność ta wygląda dla systemu operacyjnego jak normalne wykonywanie oprogramowania. Właśnie dlatego przynęty związane z grami pozostają tak skuteczne. Wykorzystują one chęć użytkownika do uzyskania funkcjonalności i jego gotowość do wyłączenia oprogramowania zabezpieczającego, aby „cheat” zadziałał.

Praktyczne wnioski dla obrony

Ocena powierzchni ataku dla tych kampanii ujawnia, że ludzka zapora ogniowa jest pierwszym punktem awarii. Jednak kontrole techniczne muszą stanowić zabezpieczenie. Organizacje i osoby prywatne powinny przyjąć podejście zero-trust, w którym każda aktualizacja oprogramowania lub narzędzie jest traktowane jako podejrzane do czasu weryfikacji.

  • Ograniczenie wykonywania plików MSI: Standardowi użytkownicy nie powinni mieć możliwości uruchamiania instalatorów MSI bez zatwierdzenia administracyjnego. Użyj AppLocker lub Windows Defender Application Control (WDAC), aby to wymusić.
  • Monitorowanie narzędzi RMM: Przeprowadź audyt swojego środowiska pod kątem wszystkich agentów RMM. Jeśli Twój dział IT używa TeamViewera, każda instancja ScreenConnect lub AnyDesk jest alertem o wysokim priorytecie.
  • Audyt PowerShell i CMD: Monitoruj podejrzane argumenty wiersza poleceń, szczególnie te zawierające „encodedcommand” lub próby obejścia AMSI i modyfikacji rejestru.
  • Wymuszenie ścisłego UAC: Upewnij się, że Kontrola Konta Użytkownika (UAC) jest ustawiona na najwyższy poziom. Zapobiega to cichemu podnoszeniu uprawnień przez złośliwe oprogramowanie bez zauważenia przez użytkownika monitu.
  • Blokowanie tuneli Cloudflare: O ile Twoja firma nie wymaga ich wyraźnie, rozważ zablokowanie domeny trycloudflare.com na obrzeżach sieci, aby uniemożliwić atakującym korzystanie z efemerycznych tuneli dla C2.

Kluczowa lista kontrolna mitygacji

Warstwa obronna Działanie
Punkt końcowy Zablokuj wykonywanie skryptów VBScript i JavaScript przez Windows Script Host (WSH)
Sieć Filtruj ruch do znanych portów przekaźnikowych RMM (np. 8041 dla ScreenConnect)
Tożsamość Wymuś sprzętowe MFA, aby zapobiec użyteczności skradzionych ciasteczek sesyjnych
Polityka Wdróż politykę „zakazu cheatów” na maszynach gamingowych współdzielących sieć z urządzeniami służbowymi

Radzenie sobie z tymi zagrożeniami wymaga wyjścia poza postawę reaktywną. Pomijając patchowanie, prawdziwa bitwa toczy się o to, co może zostać uruchomione na punkcie końcowym. Jeśli pozwolisz na wykonywanie dowolnego podpisanego pliku binarnego i jego komunikację z Internetem, w zasadzie zostawiasz otwarte drzwi dla każdego aktora, który znajdzie legalne narzędzie do nadużycia.

Źródła: Securonix SMOKE#SCREEN Report, Bitdefender Powercat Analysis, MITRE ATT&CK Framework, NIST Special Publication 800-207 (Zero Trust Architecture).

Zastrzeżenie: Niniejszy artykuł służy wyłącznie celom informacyjnym i edukacyjnym i nie zastępuje profesjonalnego audytu cyberbezpieczeństwa ani usługi reagowania na incydenty.

bg
bg
bg

Do zobaczenia po drugiej stronie.

Nasze kompleksowe, szyfrowane rozwiązanie do poczty e-mail i przechowywania danych w chmurze zapewnia najpotężniejsze środki bezpiecznej wymiany danych, zapewniając bezpieczeństwo i prywatność danych.

/ Utwórz bezpłatne konto