Исследователи безопасности обнаружили новую схему распространения вредоносного ПО, использующую программное обеспечение удаленного доступа ScreenConnect. Атака включает в себя сложную четырехступенчатую цепочку скриптов на Visual Basic, которая может контролировать и заражать новые системы, создавая серьезные риски для пользователей.
Как происходят атаки
Процесс атаки начинается с разнообразных методов получения первоначального доступа, таких как фишинговые схемы, обман через техподдержку и поддельные формы возвратов. В частности, исследование компании Huntress показало три случая использования различных векторов: мошеннические звонки для активации Quick Assist, заражения через MSI установщик и подделанные формы возврата от Geek Squad. Эти методы позволяют устанавливать злонамеренные клиенты ScreenConnect, которые затем начинают запускать вредоносные VBS-скрипты.Детали вредоносной цепочки
Вредоносная цепочка состоит из четырех этапов:- 1.vbs: анализирует систему, проверяет наличие установленного ScreenConnect и пишет результаты в текстовый файл.
- 2.vbs: ожидает наличие файлов для загрузки дополнительного вредоносного кода из Dropbox.
- 3.vbs: загружает файл на основе предыдущих данных и записывает его в систему.
- 4.vbs: запускает PowerShell-скрипт, который расшифровывает и выполняет загруженные документы, обеспечивая дальнейший контроль злоумышленников.
Практические выводы для компаний
Для организаций эта атака является значительным напоминанием о важности безопасности. Установленные антивирусы и средства защиты могут быть игнорированы злонамеренным ПО. Исследования показывают, что распространение таких атак стремительно растет. Без должной защиты компании рискуют утратой данных, контроль над системами и серьезными финансовыми потерями.Следующий шаг — тщательное обновление и мониторинг систем безопасности. Специалистам рекомендуется проанализировать свои системы на наличие уязвимостей и обеспечить обучение сотрудников для повышения их осведомленности о мошеннических схемах.