Недавно я провел вторую половину дня, изучая криминалистический образ рабочей станции помощника юриста в небольшой юридической фирме. Пользовательница была убеждена, что просто обновила свой клиент Zoom, чтобы присоединиться к утреннему судебному заседанию. В действительности файл, который она запустила, стал отправной точкой для SMOKE#SCREEN — многоэтапной кампании, которая обращает авторизованные ИТ-инструменты против тех самых сетей, которые они должны поддерживать. Пользовательница ничего не замечала в течение недели, пока ее компьютер не начал служить плацдармом для горизонтального перемещения по внутренней VLAN серверов.
Такова реальность современной социальной инженерии. Злоумышленникам больше не нужно писать сложные заказные бэкдоры, когда они могут просто обманом заставить пользователя установить легитимный инструмент удаленного мониторинга и управления (RMM). По замыслу, эти инструменты обладают административными привилегиями, обходят стандартные белые списки приложений во многих средах и обеспечивают стабильное соединение с внешним миром. За кулисами кампания SMOKE#SCREEN демонстрирует высокий уровень операционной зрелости, меняя методы доставки и техники уклонения, чтобы оставаться на шаг впереди автоматизированных систем обнаружения.
Исследователи из Securonix недавно выявили эту кампанию, в которой используются приманки — от обновлений Adobe и Zoom до обзоров бизнес-документов. Атака обычно начинается с фишингового письма, содержащего обфусцированный дроппер на языке Visual Basic Script (VBScript). В прошлом месяце я анализировал подобный образец, и уровень паранойи в коде впечатляет. Прежде чем предпринять какие-либо действия, скрипт выполняет серию проверок среды, чтобы выяснить, запущен ли он в «песочнице» или находится под наблюдением исследователя безопасности.
Он специально ищет такие процессы, как Wireshark, Process Monitor и различные службы виртуальных машин, такие как VMware и VirtualBox. Если скрипт обнаруживает любой из них, он немедленно завершает работу. Говоря проактивно, это не позволяет скрипту раскрыть свои истинные намерения платформам автоматизированного анализа вредоносного ПО. Как только скрипт определяет, что путь чист, он расшифровывает команду PowerShell. Эта команда подключается к промежуточному серверу по адресу 207.189.11[.]170 для получения полезной нагрузки на C#.
С точки зрения рисков, хитрость заключается в том, что происходит дальше. Полезная нагрузка не устанавливает вирус в традиционном понимании. Вместо этого она устанавливает агент ConnectWise ScreenConnect. Это легитимный инструмент, используемый ИТ-отделами по всему миру. Поскольку агент подписан и имеет хорошую репутацию, он часто обходит базовые проверки антивирусов. После установки агент отправляет сигналы на контролируемый злоумышленником сервер ретрансляции через порт 8041, предоставляя оператору полный доступ к удаленному рабочему столу скомпрометированной машины.
Использование RMM-инструментов, таких как ScreenConnect, является стандартом де-факто для современных киберпреступников. Это решает проблему закрепления в системе. Если злоумышленник использует кастомный троян, одно обновление сигнатур может лишить его доступа. Если же он использует легитимный RMM-инструмент, он сливается с авторизованной ИТ-активностью. Большинство центров мониторинга безопасности (SOC) видят трафик ScreenConnect ежедневно, поэтому одно лишнее подключение к новому серверу ретрансляции может не вызвать тревоги.
В одном из вариантов кампании SMOKE#SCREEN злоумышленники используют пакетный скрипт для агрессивного демонтажа локальной защиты перед установкой. Скрипт пытается отключить интерфейс сканирования вредоносных программ Windows (AMSI), изменяет реестр для отключения защиты SmartScreen и даже удаляет альтернативный поток данных Zone.Identifier из загруженного установщика. Этот последний шаг важен, так как он удаляет «метку интернета» (Mark of the Web) — функцию безопасности, которая сообщает Windows, что файл был загружен из сети. Удаляя эту метку, злоумышленник предотвращает появление определенных предупреждений безопасности при запуске MSI-файла.
Одним из наиболее интересных аспектов этой кампании является то, как она скрывает свою инфраструктуру. Субъекты угроз меняют стратегию доставки, используя несколько доверенных хостинг-сервисов. Например, они использовали общие ссылки Dropbox для размещения своих первоначальных полезных нагрузок. Поскольку Dropbox является доменом из белого списка почти в любой корпоративной среде, загрузка редко блокируется веб-фильтром.
Совсем недавно злоумышленники начали использовать Cloudflare Quick Tunnels. Этот сервис позволяет пользователю временно открыть локальный сервер для интернета без статического IP или зарегистрированного домена. Промежуточный сервер запускает бинарный файл Cloudflare для генерации эфемерных туннелей с именами вроде «subscription-magnetic-recommended-meat.trycloudflare.com». Поскольку эти URL-адреса временные и связаны с доверенным провайдером, их почти невозможно заблокировать только на основании репутации. Следовательно, у злоумышленника появляется скрытный, недолговечный путь для доставки вредоносных бинарных файлов и поддержания командного управления (C2) над зараженным парком машин.
Кампания SMOKE#SCREEN — не единственная угроза, использующая эту стратегию. Отдельная кампания, недавно задокументированная Bitdefender, нацелена на совершенно другую демографическую группу: геймеров. Эта деятельность включает поддельные читы Xeno Roblox и «экзекуторы», продвигаемые в Discord и на игровых форумах. В то время как юрист в юридической фирме беспокоится об обновлении Zoom, подросток ищет преимущество в видеоигре. Результат один и тот же: скомпрометированная система.
Приманкой здесь является поддельный установщик Xeno Executor. Когда пользователь запускает исполняемый файл, он инициирует многоэтапное заражение на базе Java. Финальная полезная нагрузка — стилер под названием Powercat. Это вредоносное ПО является «швейцарским ножом» для кражи данных. Оно проверяет наличие среды выполнения Java (JRE), и если она отсутствует, просто извлекает свою собственную. Затем оно считывает локальный файл изображения с именем «XenoIcon.jpg», чтобы найти ключи, необходимые для связи со своим C2-сервером по адресу solthere[.]net.
Powercat — это больше, чем простой сборщик учетных данных. Это инструмент наблюдения, который дает злоумышленникам полную картину цифровой жизни жертвы. Он специально нацелен на веб-браузеры, такие как Chrome и Brave, криптовалютные кошельки, такие как Atomic и Exodus, и даже инструменты разработчика, такие как Git и Visual Studio.
Для пользователей криптовалютного кошелька Exodus вредоносное ПО идет еще дальше. Оно проверяет, установлена ли версия 26.1.5, и если да, распаковывает внутренние файлы приложения для внедрения вредоносного JavaScript. Это позволяет злоумышленнику напрямую перехватывать токены сессий. Вредоносное ПО также записывает нажатия клавиш, делает скриншоты, получает доступ к веб-камере и транслирует рабочий стол в режиме реального времени. Такой уровень доступа — это ситуация цифрового заложника. Злоумышленник не просто крадет пароль; он сидит за виртуальным столом вместе с пользователем.
В ходе моего собственного тестирования стилеров на базе Java я убедился, насколько сложно их обнаружить с помощью стандартного файлового сканирования. Поскольку вредоносная логика находится внутри обфусцированного JAR-файла, и этот JAR-файл часто запускается легитимным процессом Java, активность выглядит для операционной системы как нормальное выполнение программного обеспечения. Вот почему приманки, связанные с играми, остаются столь эффективными. Они эксплуатируют желание пользователя получить функционал и его готовность отключить защитное ПО ради работы «чита».
Оценка поверхности атаки для этих кампаний показывает, что человеческий фактор является первой точкой отказа. Однако технические средства контроля должны обеспечивать подстраховку. Организациям и частным лицам следует принять концепцию нулевого доверия (Zero Trust), при которой каждое обновление программного обеспечения или утилита рассматриваются как подозрительные до момента проверки.
trycloudflare.com на сетевом периметре, чтобы предотвратить использование злоумышленниками эфемерных туннелей для C2.| Уровень защиты | Меры противодействия |
|---|---|
| Конечная точка | Блокировка выполнения VBScript и JavaScript через Windows Script Host (WSH) |
| Сеть | Фильтрация трафика на известные порты ретрансляции RMM (например, 8041 для ScreenConnect) |
| Идентификация | Применение аппаратной многофакторной аутентификации (MFA) для предотвращения использования украденных сессионных куки |
| Политика | Внедрение политики «никаких читов» на игровых машинах, находящихся в одной сети с рабочими устройствами |
Борьба с этими угрозами требует перехода от реактивной позиции. Помимо установки патчей, настоящая битва идет за то, что разрешено запускать на конечной точке. Если вы позволяете любому подписанному бинарному файлу запускаться и связываться с интернетом, вы, по сути, оставляете дверь открытой для любого злоумышленника, который сможет найти легитимный инструмент для злоупотребления.
Источники: Отчет Securonix SMOKE#SCREEN, Анализ Bitdefender Powercat, MITRE ATT&CK Framework, Специальная публикация NIST 800-207 (Архитектура нулевого доверия).
Отказ от ответственности: Данная статья носит исключительно информационный и образовательный характер и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт