Τα εργαλεία απομακρυσμένης παρακολούθησης και διαχείρισης (RMM) έχουν αποτελέσει εδώ και καιρό αναπόσπαστα εργαλεία για τους διαχειριστές IT, παρέχοντας απρόσκοπτο απομακρυσμένο έλεγχο, απρόσκοπτη πρόσβαση και αυτοματοποίηση με σενάρια σε εταιρικά τερματικά σημεία, μέσω του ScreenConnect.
Δείτε επίσης: Το ScreenConnect που χρησιμοποιείται για τη διανομή RAT

Τους τελευταίους μήνες, οι ερευνητές ασφαλείας έχουν παρατηρήσει μια αύξηση στις επιθέσεις όπου οι κακόβουλοι παράγοντες επαναχρησιμοποιούν το ScreenConnect—μια λύση RMM της ConnectWise—ως κρυφό backdoor για αρχική εισβολή και συνεχή έλεγχο.
Αναδυόμενες από εκτεταμένες εκστρατείες phishing που εκμεταλλεύονται παραβιασμένα διαπιστευτήρια, αυτές οι επιθέσεις αξιοποιούν τον ευέλικτο εγκαταστάτη και τους μηχανισμούς πρόσκλησης του ScreenConnect για να παρακάμψουν τις παραδοσιακές άμυνες με ελάχιστο αποτύπωμα στον δίσκο.
Η εκστρατεία συνήθως ξεκινά με spear-phishing emails που προσποιούνται ότι είναι νόμιμες ειδοποιήσεις IT, προσελκύοντας τους παραλήπτες να κατεβάσουν έναν ειδικά διαμορφωμένο εγκαταστάτη ScreenConnect ή να κάνουν κλικ σε έναν σύνδεσμο πρόσκλησης.
Μόλις εκτελεστεί, το πακέτο MSI αναπτύσσεται εξ ολοκλήρου στη μνήμη, παρακάμπτοντας την ανίχνευση βάσει υπογραφών από τα antivirus και αφήνοντας μόνο ένα παροδικό δυαδικό αρχείο υπηρεσίας.
Ο εγκατεστημένος πράκτορας στη συνέχεια εγγράφεται ως υπηρεσία Windows, παρέχοντας στους επιτιθέμενους απεριόριστη πρόσβαση σε συστήματα αρχείων, εκτέλεση διεργασιών και το δίκτυο του υπολογιστή.
Μέσα σε λίγες ώρες, οι χάκερ έχουν παρατηρηθεί να κινούνται πλευρικά, να κλιμακώνουν προνόμια και να εξάγουν ευαίσθητα δεδομένα υπό το πρόσχημα της ρουτίνας συντήρησης.
Δείτε ακόμα: Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect

Οι αναλυτές του Dark Atlas εντόπισαν ότι οι επιτιθέμενοι προσαρμόζουν τις διαμορφώσεις του builder σε πραγματικό χρόνο, ενσωματώνοντας μοναδικά ονόματα κεντρικών υπολογιστών και κρυπτογραφημένα κλειδιά εκκίνησης απευθείας στο αρχείο system.config του πελάτη για να αποφύγουν δείκτες δικτυακής παραβίασης.
Αυτές οι δυναμικά δημιουργημένες παράμετροι χαρτογραφούνται σε μια ενότητα XML του ScreenConnect.ApplicationSettings, όπου οι κακόβουλοι τομείς επιλύονται σε υποδομή που ελέγχεται από τους επιτιθέμενους.
Αυτή η τακτική όχι μόνο συγκαλύπτει τα κανάλια εντολών και ελέγχου αλλά και διασφαλίζει ότι κάθε ανάπτυξη φαίνεται ως ξεχωριστό επιχειρησιακό παράδειγμα για τους υπερασπιστές. Ο εγκαταστάτης του ScreenConnect εκμεταλλεύεται τις ενσωματωμένες δυνατότητες RMM για να ελαχιστοποιήσει την ανίχνευση ενώ διατηρεί την επιμονή.
Οι επιτιθέμενοι δημιουργούν έναν προσαρμοσμένο builder από την κονσόλα διαχείρισης, επιλέγοντας έναν συσκευαστή MSI ή EXE ανάλογα με το περιβάλλον στόχο. Όταν εκκινείται, ο εγκαταστάτης γράφει ένα εκτελέσιμο WindowsClient και συσχετισμένα DLLs σε έναν φαινομενικά αθώο κατάλογο—όπως το C:\ProgramData\ScreenConnectClient\—πριν καλέσει την υπηρεσία με μια συγκαλυμμένη γραμμή εντολών.
Μετά την εγκατάσταση, ο πράκτορας δημιουργεί ένα XML system.config, αποθηκεύοντας attacker.example.com-203.0.113.45-1631789321000, συνδέοντας τον πελάτη με τον διακομιστή εντολών του. Η επιμονή επιτυγχάνεται μέσω της καταχωρημένης υπηρεσίας Windows με το όνομα ScreenConnect ClientService, η οποία επανεκκινεί το δυαδικό αρχείο κατά την επανεκκίνηση.
Δείτε επίσης: Χάκερ κάνουν κατάχρηση του ConnectWise για να κρύψουν malware
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Συνδυάζοντας την εκτέλεση στη μνήμη, τους προσαρμοσμένους builders και τα κρυπτογραφημένα κλειδιά εκκίνησης, οι κακόβολοι παράγοντες μετατρέπουν μια νόμιμη λύση RMM σε ένα αθόρυβο Trojan απομακρυσμένης πρόσβασης, περιπλέκοντας την ανίχνευση και την απόκριση σε περιστατικά για τις ομάδες λειτουργιών ασφαλείας.
