Кампания SMOKE#SCREEN использует обновления Adobe и Zoom как приманку, а на выходе ставит агент ConnectWise ScreenConnect для постоянного удалённого доступа. Исследователи Securonix нашли живой staging-сервер на 207.174.0.143:8080 и три отдельных кластера управления заражёнными машинами. Для русскоязычных ИТ-команд неприятность здесь не в очередном письме «обновите клиент», а в том, что атакующие маскируют вторжение под легитимный RMM-инструмент, который в корпоративной среде часто выглядит почти штатно.
Об этом, как пишет The Hacker News, говорится в разборе Securonix Threat Research, который подготовили Shikha Sangwan, Akshay Gaikwad и Aaron Beardslee. Кампания активна, идёт несколькими волнами и пока не привязана к конкретной группировке. Набор приманок широкий, но вполне бытовой: фальшивые апдейты, файлы на «деловое» согласование и утилиты для системного обслуживания. Техническая часть тоже без особой романтики: VBScript-дропперы, batch-загрузчики, собранные .NET-исполняемые файлы и HTML-страница для фишинга. Вне зависимости от сценария финал почти один: на машину ставится клиент ScreenConnect, он начинает связываться с одним из трёх relay-серверов злоумышленников и даёт оператору постоянный удалённый доступ.
По оценке исследователей, стартовый вектор — spear-phishing. В одном из сценариев письмо приносит обфусцированный VBScript, который перед запуском полезной нагрузки устраивает быструю проверку окружения: перечисляет процессы и прекращает работу, если видит Wireshark, Process Monitor, Oracle VM VirtualBox, VMware Tools, Citrix XenServer или Fiddler. Логика понятна даже без перевода: сначала убедиться, что перед ним не песочница и не рабочее место аналитика, потом действовать. Если среда кажется безопасной, скрипт расшифровывает PowerShell-команду, тянет C#-пейлоад с 207.189.11.170 и запускает его. В других письмах используются более офисные приманки, но идея та же: заставить сотрудника своими руками поверить, что обновления Adobe и Zoom или документ на ревью не несут риска.
Есть и более грубый маршрут. Один из образцов приходит архивом, внутри которого запускается batch-скрипт: он отключает Windows Antimalware Scan Interface, поднимает UAC-запрос для повышения привилегий, правит реестр, чтобы выключить SmartScreen, убирает поток Zone.Identifier у скачанного MSI и только после этого запускает установщик. Иными словами, пользователь видит привычные окна и запросы, а система последовательно лишается нескольких слоёв защиты. Это уже не про «случайно открыл файл», а про вполне дисциплинированную цепочку развёртывания, рассчитанную на то, что часть корпоративных рабочих станций всё ещё позволяет слишком многое, если нажать пару правильных кнопок.
Инфраструктура кампании заслуживает отдельного внимания. Найденный WsgiDAV-сервер использовался сразу для двух задач: раздавал вредоносные файлы и одновременно обслуживал управление уже заражёнными системами через ScreenConnect relay на порту 8041. Анализ конфигурационных строк, зашитых в MSI- и EXE-пейлоады, вывел Securonix на три разные C2-кластера. Один маскировался под обновления Adobe и Zoom, два других — под программы для просмотра и согласования документов. Для атакующего это удобная схема: разные витрины, одна цель, плюс возможность быстро менять обложку кампании, не переписывая всю механику с нуля.
С доставкой оператор тоже не застрял на одном домене до первой блокировки. Ранний фишинговый файл «zoom-update.html» тянул нагрузку через публичную ссылку Dropbox — хороший способ пройти мимо доменной репутации, потому что Dropbox во многих компаниях давно в списке разрешённых сервисов. В скомпилированном загрузчике MemoryLoader.cs исследователи нашли ссылку на Cloudflare Quick Tunnel с адресом subscription-magnetic-recommended-meat.trycloudflare.com, а на самом staging-сервере обнаружили cloudflared.exe. Это уже не просто фишинг под обновления Adobe и Zoom, а вполне зрелая операционная модель: доверенная площадка для доставки, временный туннель для маскировки, легитимный RMM для удержания доступа.
Securonix отдельно подчёркивает, что у кампании хорошо видна эволюция тактик. Сначала были осторожные VBScript-дропперы с XOR-шифрованием, затем — агрессивные девятишаговые последовательности по разрушению Defender, а в последних волнах актор снова ушёл в тень: anti-EDR-тайминг, самодостаточные зашифрованные бандлы и меньше лишнего шума на машине. Для бизнеса это важный сигнал. Проблема уже не в экзотическом трояне, который легко вынести в отдельную категорию IOC, а в том, что злоумышленник пользуется тем же классом инструментов, что и техподдержка, подрядчик или внутренний админ. На рабочей станции разработчика, продакта или HR это особенно неприятно: получив полноценный сеанс удалённого рабочего стола, оператор фактически попадает внутрь обычного рабочего дня со всеми браузерными сессиями, корпоративными чатами и внутренними сервисами.
Практические меры в отчёте довольно приземлённые, и в этом их ценность. Securonix советует ограничивать запуск недоверенных MSI, отслеживать попытки вмешательства в защитные продукты, аудитировать реальное использование RMM-средств, смотреть на подозрительные цепочки с PowerShell и cmd.exe и держать UAC в строгом режиме, чтобы обычный пользователь не повышал себе права по инерции. Главный вопрос теперь в другом: сколько компаний готовы перестать считать инструменты удалённой поддержки «по умолчанию своими»? Пока защитные команды охотятся за кастомными RAT, атакующие всё чаще берут софт, который и так лежит на полке у ИТ-отдела; детали кампании собраны в публикации .