Admin
Администратор
Злоумышленники активно эксплуатируют легальную платформу Faronics Deploy для получения административного контроля над компьютерами жертв. С 21 июля по 20 августа было зафиксировано более 457 атак, где фишинговые письма маскировались под счета, налоговые документы или другие деловые файлы. Faronics Deploy — это облачная платформа для управления конечными точками, позволяющая удалённо устанавливать ПО и выполнять скрипты. Исследователи Huntress обнаружили, что вредоносные ссылки ведут на сайт, который анализирует потенциальные цели и направляет их на загрузку вредоносного ПО. Если сайт обнаруживает анализ, он активирует ложную рутину, например, показывает сообщение об ошибке. Жертвам предлагают загрузить подписанный установщик Faronics Deploy, замаскированный под документ Adobe или обновление плагина. После запуска установщика компьютер подключается к управляемой злоумышленниками системе Faronics, что позволяет выполнять PowerShell-скрипты без ведома пользователя. Эти скрипты загружают дополнительные инструменты, включая легальную программу удалённого доступа ConnectWise ScreenConnect, которая предоставляет злоумышленникам дополнительный канал управления. Huntress уведомила Faronics о проблеме 5 августа, и компания внедрила дополнительные меры защиты, что привело к снижению активности атак с 21 августа. Администраторам рекомендуется проверить логи Faronics на наличие подозрительных скриптов и неожиданных установок ScreenConnect.