ΑρχικήSecurityΤο AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect

Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας καμπάνιας που αξιοποιεί το ConnectWise ScreenConnect, ένα νόμιμο λογισμικό απομακρυσμένης παρακολούθησης και διαχείρισης (RMM), για να παραδώσει έναν φορτωτή που εγκαθιστά ένα trojan απομακρυσμένης πρόσβασης (RAT) που ονομάζεται AsyncRAT, με σκοπό την κλοπή ευαίσθητων δεδομένων από παραβιασμένα συστήματα.

AsyncRAT

“Ο επιτιθέμενος χρησιμοποίησε το ScreenConnect για να αποκτήσει απομακρυσμένη πρόσβαση και στη συνέχεια εκτέλεσε έναν πολυεπίπεδο φορτωτή VBScript και PowerShell που κατέβασε και εκτέλεσε κρυπτογραφημένα στοιχεία από εξωτερικά URLs,” είπε η LevelBlue σε μια αναφορά που κοινοποιήθηκε στο The Hacker News. “Αυτά τα στοιχεία περιλάμβαναν κωδικοποιημένα .NET assemblies που τελικά αποσυμπιέζονταν στο AsyncRAT, διατηρώντας την επιμονή μέσω μιας ψεύτικης προγραμματισμένης εργασίας ‘Skype Updater’.“

Στην αλυσίδα μόλυνσης που τεκμηριώθηκε από την εταιρεία κυβερνοασφάλειας, οι επιτιθέμενοι βρέθηκαν να αξιοποιούν μια εγκατάσταση του ScreenConnect για να ξεκινήσουν μια απομακρυσμένη συνεδρία και να εκκινήσουν ένα φορτίο Visual Basic Script μέσω δραστηριότητας “hands-on-keyboard“.

“Είδαμε εγκαταστάτες ScreenConnect με trojan να μεταμφιέζονται σε οικονομικά και άλλα επιχειρηματικά έγγραφα, τα οποία αποστέλλονταν μέσω phishing emails,” δήλωσε ο Sean Shirley, αναλυτής της LevelBlue MDR SOC.

Το script έχει σχεδιαστεί για να ανακτά δύο εξωτερικά φορτία (“logs.ldk” και “logs.ldr”) από έναν διακομιστή ελεγχόμενο από τον επιτιθέμενο μέσω ενός script PowerShell. Το πρώτο από τα δύο αρχεία, το “logs.ldk“, είναι μια DLL υπεύθυνη για την εγγραφή ενός δευτερεύοντος Visual Basic Script στο δίσκο, χρησιμοποιώντας το για να εδραιώσει την επιμονή μέσω μιας προγραμματισμένης εργασίας, παρουσιάζοντάς το ως “Skype Updater” για να αποφύγει την ανίχνευση.

Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect
Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect

Αυτό το Visual Basic Script περιέχει την ίδια λογική PowerShell που παρατηρήθηκε στην αρχή της επίθεσης. Η προγραμματισμένη εργασία διασφαλίζει ότι το φορτίο εκτελείται αυτόματα μετά από κάθε σύνδεση.

Το script PowerShell, εκτός από τη φόρτωση του “logs.ldk” ως .NET assembly, περνά το “logs.ldr” ως είσοδο στη φορτωμένη assembly, οδηγώντας στην εκτέλεση ενός δυαδικού αρχείου (“AsyncClient.exe”), το οποίο είναι το φορτίο AsyncRAT με δυνατότητες καταγραφής πληκτρολογήσεων, κλοπής διαπιστευτηρίων προγραμμάτων περιήγησης, αποτύπωσης του συστήματος και σάρωσης για εγκατεστημένες εφαρμογές πορτοφολιών κρυπτονομισμάτων και επεκτάσεις προγραμμάτων περιήγησης σε Google Chrome, Brave, Microsoft Edge, Opera και Mozilla Firefox.

Όλες αυτές οι συλλεγμένες πληροφορίες τελικά εξάγονται σε έναν διακομιστή εντολών και ελέγχου (C2) (“3osch20.duckdns[.]org”) μέσω μιας υποδοχής TCP, στον οποίο το κακόβουλο λογισμικό στέλνει σήματα για να εκτελέσει φορτία και να λάβει εντολές μετά την εκμετάλλευση. Οι ρυθμίσεις σύνδεσης C2 είναι είτε hardcoded είτε αντλούνται από μια απομακρυσμένη διεύθυνση URL στο Pastebin.

Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect
Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect

“Το κακόβουλο λογισμικό χωρίς αρχεία συνεχίζει να αποτελεί σημαντική πρόκληση για τις σύγχρονες άμυνες κυβερνοασφάλειας λόγω της κρυφής φύσης του και της εξάρτησής του από νόμιμα εργαλεία συστήματος για εκτέλεση,” δήλωσε η LevelBlue. “Σε αντίθεση με το παραδοσιακό κακόβουλο λογισμικό που γράφει φορτία στο δίσκο, οι απειλές χωρίς αρχεία λειτουργούν στη μνήμη, καθιστώντας τις πιο δύσκολες στην ανίχνευση, ανάλυση και εξάλειψη.“

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS