Один клик — три вируса. Хакеры научились устанавливать сразу несколько троянов с помощью популярного IT-инструмента

MazafakaForum
RutoR
OdysseyVPN
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 714
Реакции
228
Посетить сайт
Белые шляпы оказались чёрными. А доверие — фатальной ошибкой.
clickonce2.jpg


В последние месяцы специалисты Acronis TRU

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

рост атак, в которых злоумышленники используют поддельные установщики ConnectWise ScreenConnect для первоначального проникновения в сети американских компаний. Этот подход основан на всё более популярной среди преступников тактике — злоупотреблении легальными инструментами удалённого администрирования, которые позволяют получить полный контроль над системой под видом обычной ИТ-поддержки.

Вместо привычных установщиков атакующие начали применять облегчённые ClickOnce-инсталляторы. В отличие от прежних вариантов они не содержат встроенной конфигурации, а загружают нужные компоненты уже во время выполнения. Это значительно затрудняет статический анализ и лишает средства защиты прежних индикаторов.

Схема атаки начинается с запуска исполняемого файла, замаскированного под финансовый или юридический документ. Установщик ScreenConnect связывает компьютер жертвы с сервером управления, размещённым на VPS, связанном с сервисом stealthrdp.com и доменами вроде morco.rovider[.]net. Подделанные серверные инсталляторы дают возможность генерировать клиенты с прописанными адресами злоумышленников, сохраняя видимость легальности.
После установки ScreenConnect автоматически запускает цепочку скриптов, которые в течение нескольких минут загружают сразу два трояна удалённого доступа. Первый из них —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, известный инструмент для удалённого администрирования, который используется и в тестах на проникновение, и в криминальных операциях.

Для запуска применяется батник BypaasaUpdate.bat, скачивающий архив с компонентами: сам AsyncRAT, обход AMSI и механизм закрепления в системе. Постоянство достигается за счёт PowerShell-скрипта Skype.ps1, который через VBS-файл и задания планировщика заново инициализирует AsyncRAT каждую минуту. Несмотря на шумность такого подхода, он гарантирует выживание в системе, если процесс был остановлен.

Практически параллельно загружается второй инструмент — новый самодельный RAT на PowerShell. Он способен собирать сведения о системе, выявлять установленные антивирусы через WMI, передавать информацию на управляющий сервер с помощью Microsoft.XMLHTTP, принимать команды и запускать дополнительные скрипты или бинарные файлы. В коде использованы приёмы сокрытия: бессмысленные имена функций, хранение полезных нагрузок в виде массивов символов, обход AMSI в виде base64-строки. Такая разработка не встречалась в открытых репозиториях и, вероятно, была создана самим оператором для обхода сигнатурных детекторов.

Через две недели после первоначального заражения операторы модернизировали цепочку доставки AsyncRAT. Теперь установка идёт через VBS-файл MicrosoftUpdate.vbs, который скачивал два зашифрованных .NET-файла. Один из них, Obfuscator.dll, обеспечивал закрепление в системе и выполнял загрузку второго — основного бинарника AsyncRAT. Новый экземпляр использовал изменённый mutex и порты 4501–4503 для связи с прежним сервером 185.196.9.158.

Позже исследователи заметили внедрение ещё одного инструмента — PureHVNC RAT. Его загрузка шла через PowerShell-скрипт NvContainerRecovery.ps1, вызванный из WMI. Внедрение выполнялось методом Process Hollowing в RegAsm.exe, после чего запускался PureHVNC, связывавшийся с сервером на IP 169.156.208.185:8020. Закрепление обеспечивалось через автозагрузку с помощью VBS-обёртки.

Расследование инфраструктуры показало использование нескольких доменов, связанных со ScreenConnect-установщиками: gaza.rovider.net, lightc.rovider.net и других. Они размещались на тех же серверах stealthrdp.com и использовались в операциях с разными инструментами, включая XWorm и DCRat. Для маскировки зловредные файлы назывались как официальные документы — «Social_Security_Statement_Documents», «SSA Document Viewer» или «Business Schedule Organizer». Всё это указывает на активное применение

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и социальной инженерии.

Примечательно, что одни и те же виртуальные машины Windows Server 2022 с включённым RDP и установленным ScreenConnect-сервером использовались повторно в разных кампаниях. Хосты с одинаковыми именами WIN-BUNS25TD77J и COPY-OF-VM-2022 появлялись с разными IP-адресами, что свидетельствует о заранее подготовленных образах, которые можно быстро разворачивать для новых атак.

Эти кампании показывают, что злоумышленники не только комбинируют разные RAT в одной системе, но и постоянно меняют инструменты и инфраструктуру, делая их труднее обнаруживаемыми. Основной вывод экспертов Acronis: организациям необходимо тщательно отслеживать использование RMM-софта, особенно ScreenConnect, и проверять каждое его внедрение, чтобы не дать атакующим незаметно закрепиться в корпоративной сети.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Атака в один клик. Новый хакерский инструмент содержит Kali Linux и функцию самоуничтожения Новости в сети 0
Support81 Один клик по SMS про доставку = пустой банковский счёт. Формула Magic Cat работает безотказно Новости в сети 0
Support81 Пароли, история и открытые вкладки: Browser Syncjacking похитит всё в один клик Новости в сети 3
W Hi крипта, заработок 2.5 токена в один клик Способы заработка 0
Support81 Один визит — и компьютер заражён. Google экстренно латает дыры в Chrome Новости в сети 0
Support81 Доверие — валюта дураков. Хакеры обрушили её курс до нуля за один день Новости в сети 0
Support81 Российская ИБ стала как медицина в глубинке — врач один, а если заболеет, то все умрут Новости в сети 0
Support81 Входной порог — один символ. Выход — полный контроль над инфраструктурой тысяч компаний Новости в сети 0
Support81 Один неизвестный хакер парализовал культурную жизнь 52-миллионной нации Новости в сети 0
Support81 Заражение без единого байта записи — один указатель в памяти обманул всю систему безопасности Новости в сети 0
Support81 Услуги 18+, отмывание и прописка в США — как один Telegram-рынок объединил КНДР и китайскую мафию Новости в сети 0
Support81 Один файл — и баннер в торговом центре превращается в точку доступа к системе Новости в сети 0
Support81 Один файл — и сгорел весь сервер: что случилось с American Megatrends Новости в сети 0
Support81 186 аферистов за один день: в Пномпене накрыли китайский центр телефонного обмана Новости в сети 0
Support81 Троянский PDF: один документ взломал телефоны в 14 странах Новости в сети 0
Support81 Подделка на $235 млн: один Telegram-аккаунт обрушил криптобиржу WazirX Новости в сети 0
Support81 BingX: как потерять более $44 млн за один день Новости в сети 0
Support81 Северная Корея: от ракет до блокчейна — один большой стартап Новости в сети 0
Support81 Красный, жёлтый, хакерский: как один человек может остановить город Новости в сети 0
M Куплю ЛОГ-ФАЙЛЫ 50$ ЗА ОДИН ЛОГ- ФАЙЛ Куплю/Продам 1
W Ключи для ESET, на один месяц ( триал ). Бесконечное количество, бесплатно. Раздача (аккаунтов/ключей) 1
adflak (Акция) Рассылка по чатам телеграм 5 дней - 1000₽ [img]https://c.radikal.ru/c41/2103/23/8c145b21e450.gif[/img] Рассылка по чатам телеграм – один из эф Ищу работу. Предлагаю свои услуги. 1
E Полиция Украины нейтрализовала один из крупнейших в мире фишинговых сервисов Новости в сети 1
M TBomb: Ещё один бомбер на python для termux Другие ЯП 0
K 4950 руб. за один заход на дебетовых картах! Пока работает! Способы заработка 1
A Взбесил один шнырь. Как заставить его страдать? Вопросы и интересы 5
G Полный слив приватной инфы с Infosklada за один месяц Другое 0
R Закрыт один из опаснейших в мире сайтов Свободное общение и флейм 0
H Найдена уязвимость во всех версиях Windows, которую не закрывает ни один антивирус Новости в сети 0
Еще один способ манипуляции Полезные статьи 0
S Интересно Лучшая альтернатива контексту и тизеркам до 6 руб. за клик! Способы заработка 0
Support81 МВД требует срочных полномочий — банкам дадут три дня на ответ, а полиции — доступ к звонкам Новости в сети 0
Support81 Одна ошибка, два ИИ, три часа — эксплойт в студию Новости в сети 0
Support81 ReactOS 0.4.15: первый крупный релиз за три года с поддержкой 64-битной архитектуры Новости в сети 0
Support81 У нас в России три пути - Webcam, закладки и IT... Свободное общение и флейм 1
Support81 Мир готовят к новой эпидемии: Кто не верит – три года тюрьмы Новости в сети 0
У Статья Три миллиона «умных» зубных щеток были заражены вредоносным ПО. Новости в сети 3
M Закрыто Продам аккаунт Warface. Три золотых доната и много другого. Корзина 0
L Интересно Три сценария: Что будет с биткоином после халвинга? Новости в сети 0
L Интересно MicroBT презентовала три новых ASIC-майнера: WhatsMiner M30S+, M30S++ и M31S+ Новости в сети 0
АнАлЬнАя ЧуПаКаБрА INLINE Три проекта БК Проекты Private Keeper 0
Allen Три способа поиска "Не топовых шопов" Полезные статьи 0
S Мануал: Три черные схемы по Vk Способы заработка 0
S Взлом «самой защищенной» версии Windows занял всего три часа Новости в сети 0
АнАлЬнАя ЧуПаКаБрА Три базы данных Usa Раздача email 0
АнАлЬнАя ЧуПаКаБрА Три сайта с базами и дампами Раздача email 0
Admin В PHP 7 обнаружены три серьезные уязвимости Новости в сети 0
Admin Разбираем три мощных вектора атак через DNS, Опасный резолв. Уязвимости и взлом 1
K Россиянин из Ванкувера заработал три миллиона долларов, продавая поддельные книги на Amazon Новости в сети 2

Название темы