ΑρχικήSecurityΤο ScreenConnect που χρησιμοποιείται για τη διανομή RAT

Το ScreenConnect που χρησιμοποιείται για τη διανομή RAT

Η εμφάνιση μιας νέας καμπάνιας που εκμεταλλεύεται νόμιμο λογισμικό απομακρυσμένης παρακολούθησης και διαχείρισης έχει προκαλέσει ανησυχία στις ομάδες ασφαλείας παγκοσμίως. Οι επιτιθέμενοι διανέμουν εγκαταστάτες με τροποποιημένο κώδικα για το ConnectWise ScreenConnect—γνωστό πλέον ως ConnectWise Control—για να παραδώσουν δύο φορτία: το ευρέως χρησιμοποιούμενο AsyncRAT και ένα προσαρμοσμένο RAT βασισμένο στο PowerShell.

Δείτε επίσης: Ενημέρωση απειλών σε πραγματικό χρόνο: Κρίσιμη για τα σύγχρονα SOCs

ScreenConnect

Χρησιμοποιώντας αξιόπιστα λογισμικά και ανοιχτούς καταλόγους, οι χάκερ παρακάμπτουν τις άμυνες που βασίζονται σε υπογραφές και διατηρούν μακροχρόνια πρόσβαση σε παραβιασμένα δίκτυα. Τα πρώτα περιστατικά εμφανίστηκαν τον Μάιο του 2025, όταν οι αναλυτές παρατήρησαν ανώμαλους εγκαταστάτες ScreenConnect που φιλοξενούνταν σε εκτεθειμένους διακομιστές αρχείων. Αυτοί οι εγκαταστάτες περιείχαν φορτωτές ClickOnce που, κατά την εκτέλεση, έφερναν κακόβουλα στοιχεία κατά τη διάρκεια της εκτέλεσης αντί να ενσωματώνουν τα φορτία άμεσα. Σε μία περίπτωση, ένας παραβιασμένος εγκαταστάτης εκκίνησε σιωπηλά ένα σενάριο VBS που εκτέλεσε μια τροποποιημένη συντόμευση, ενεργοποιώντας το PowerShell με παράκαμψη πολιτικής εκτέλεσης για να τρέξει ένα σενάριο φορτωτή.

Οι ερευνητές της Hunt.io Cyber Team εντόπισαν αυτή την τακτική αφού συσχέτισαν τηλεμετρία από πολλαπλούς εκτεθειμένους υπολογιστές και συσχέτισαν δείκτες παραβίασης (IOCs) σε ανοιχτούς καταλόγους. Η επακόλουθη ανάλυση αποκάλυψε ένα επαναλαμβανόμενο μοτίβο υποδομής. Οι μολυσμένοι εγκαταστάτες μεταπήδησαν σε αποθετήρια που φιλοξενούσαν αρχεία .zip με ονόματα logs.ldk, logs.idk, και logs.idr, τα οποία αποσυμπιέζονταν σε σενάρια dropper (Ab.vbs ή Ab.js), τον φορτωτή PowerShell (Skype.ps1), μια εγγενή βιβλιοθήκη DLL (libPK.dll), και ένα αρχείο συντόμευσης (Microsoft.lnk).

Δείτε ακόμα: Προσοχή: Σοβαρές ευπάθειες στο εργαλείο NVIDIA NVDebug

EDR
Το ScreenConnect που χρησιμοποιείται για τη διανομή RAT

Ο εκκινητής VBS χρησιμοποιεί το WScript.Shell για να καλέσει τη συντόμευση, η οποία με τη σειρά της εκτελεί το PowerShell με κρυφά παράθυρα για να εκκινήσει το Skype.ps1. Αυτό το σενάριο ανασυνθέτει ένα ενσωματωμένο φορτίο, καλεί τη λειτουργία Execute της DLL για εγγενή φόρτωση στη μνήμη, και δημιουργεί μια προγραμματισμένη εργασία με όνομα SystemInstallTask για διατήρηση. Η αλυσίδα μόλυνσης ξεκινά με έναν φαινομενικά αθώο εγκαταστάτη πελάτη ScreenConnect. Μόλις εκτελεστεί, ρίχνει το φορτωτή VBS (Ab.vbs) σε έναν δημόσιο φάκελο και καταχωρεί μια συντόμευση Windows.

Ο στόχος της συντόμευσης είναι κατασκευασμένος να εκκινεί το PowerShell με -ExecutionPolicy Bypass -WindowStyle Hidden, καλώντας ένα μικρό αρχείο σεναρίου με όνομα Skype.ps1. Το Skype.ps1 περιέχει τμήματα φορτίου κωδικοποιημένα σε base64 που αποκωδικοποιεί σε μια συνέλευση .NET ή εγγενή shellcode, ανάλογα με τα ανιχνευμένα προϊόντα ασφαλείας. Αν το σενάριο ανιχνεύσει antivirus όπως το TotalAV ή το Avast, εκτελεί φόρτωση συνέλευσης στη μνήμη μέσω του System.Reflection.Assembly.Load. Διαφορετικά, εισάγει δυναμικά το libPK.dll χρησιμοποιώντας το Add-Type του PowerShell και καλεί το Execute για να εισάγει φορτία σε νόμιμες διεργασίες υποδοχής.

Δείτε επίσης: Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect

Το ScreenConnect που χρησιμοποιείται για τη διανομή RAT

Για να διατηρήσει την ανθεκτικότητα, ο φορτωτής προγραμματίζει επίσης επαναλαμβανόμενες εργασίες (κάθε 2–10 λεπτά) εξασφαλίζοντας γρήγορη επανεκτέλεση αν τερματιστεί. Επιπλέον, η χρήση ανοιχτών καταλόγων για αρχική σκηνική φάση επιτρέπει στους επιτιθέμενους να περιστρέφουν αρχεία και τομείς συχνά, περιπλέκοντας την ανίχνευση. Ο συνδυασμός αρθρωτών σεναρίων, προγραμματισμένων εργασιών και διπλών μονοπατιών εκτέλεσης αποτελεί παράδειγμα μιας εξελιγμένης πολυεπίπεδης δομής παράδοσης που συνδυάζει την κατάχρηση νόμιμου λογισμικού RMM με προσαρμοσμένα φορτία RAT.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS