Исследователи Securonix описали кампанию SMOKE#SCREEN, в которой злоумышленники маскируют вредоносные файлы под обновления Adobe и Zoom, а также под документы на согласование. Финал у схемы один: на ПК ставится ConnectWise ScreenConnect, и атакующий получает постоянный удалённый доступ через обычный коммерческий инструмент администрирования.
Для ИТ-команд в России и СНГ это неприятный сценарий по простой причине: ScreenConnect и похожие RMM-системы часто используют подрядчики, техподдержка и внутренние администраторы. Значит, вредоносная сессия может выглядеть почти штатно, а тревога сработает слишком поздно.
Кампания строится на доверии к знакомому софту
О кампании 4 августа 2026 года написал The Hacker News со ссылкой на разбор Securonix Threat Research, подготовленный Shikha Sangwan, Akshay Gaikwad и Aaron Beardslee. Исследователи называют активность многоволновой и пока не связывают её с конкретной группой. В качестве приманок используются не только фальшивые обновления Adobe и Zoom, но и файлы для делового согласования, а также утилиты для системного обслуживания.
В отчёте Securonix прямо сказано: «кампания опирается на набор VBScript-дропперов, BAT-загрузчиков, скомпилированных .NET-файлов и фишинговой HTML-страницы». Отдельно исследователи выделяют сервер WsgiDAV по адресу 207.174.0[.]143:8080. Он одновременно раздавал вредоносные файлы и обслуживал канал управления через ретранслятор ScreenConnect на порту 8041. Анализ строк конфигурации в MSI- и EXE-файлах вывел команду на три разные управляющие кластера: один маскировался под обновления программ, два других — под средства просмотра и согласования документов.
Цепочка заражения начинается с адресного фишинга
Базовый сценарий выглядит знакомо: письмо приносит сильно запутанный VBScript-дроппер, который сначала проверяет окружение. Скрипт перечисляет процессы и прекращает работу, если видит Wireshark, Process Monitor, VirtualBox, VMware Tools, Citrix XenServer или Fiddler. Проще говоря, сначала он пытается понять, не запустили ли его в песочнице или на рабочем месте аналитика.
Если проверка проходит, скрипт расшифровывает команду PowerShell, загружает C#-модуль с адреса 207.189.11[.]170 и запускает его. В другой ветке жертве приходит архив, внутри которого стартует командный файл: он отключает AMSI, выводит запрос UAC для повышения прав, меняет параметры реестра ради отключения SmartScreen, снимает метку Zone.Identifier у загруженного MSI и только потом запускает установщик. Пользователь видит почти привычные окна, а система по пути теряет несколько слоёв защиты.
Доставка идёт через доверенные сервисы и временные туннели
Securonix отмечает, что оператор меняет не только приманки, но и площадки доставки. Один из ранних файлов, zoom-update.html, тянул полезную нагрузку через общую ссылку Dropbox — ход банальный, но рабочий, потому что этот сервис у многих компаний давно в белом списке. В коде загрузчика MemoryLoader.cs исследователи нашли и ссылку на Cloudflare Quick Tunnel: subscription-magnetic-recommended-meat.trycloudflare[.]com. На самом сервере при этом лежал cloudflared.exe, то есть временные туннели создавались прямо из инфраструктуры атакующих.
В отчёте есть и важное наблюдение про эволюцию техники. Сначала кампания опиралась на осторожные VBScript-дропперы с XOR-шифрованием, затем перешла к более шумным сценариям с девятью шагами по отключению защитных механизмов, а в последних волнах снова ушла в тень: появились паузы для обхода EDR и самодостаточные зашифрованные пакеты. Иначе говоря, злоумышленник не держится за один приём и быстро меняет стиль, когда защита начинает видеть старый.
Для бизнеса риск в маскировке под штатный RMM
Это и делает SMOKE#SCREEN опасной для корпоративной среды. Получив ScreenConnect на рабочей станции, атакующий попадает не в лабораторный стенд, а в обычный рабочий день сотрудника: с браузерными сессиями, корпоративными чатами, внутренними порталами и доступами к облачным сервисам. Для компаний в России и СНГ это особенно чувствительно там, где удалённую поддержку отдали подрядчикам и никто толком не ведёт инвентарь разрешённых RMM-инструментов.
Практический вывод довольно приземлённый: ограничивать запуск недоверенных MSI-файлов, следить за попытками отключить защитные продукты, отдельно аудитировать PowerShell и cmd.exe в цепочках установки, а также жёстко пересмотреть, какие средства удалённого администрирования вообще допустимы на рабочих станциях. Первоисточник: .
Судя по тактике кампании, дальше атакующие будут ещё чаще прятать вторжение не в экзотический троян, а в знакомый корпоративный софт, которому сотрудники привыкли доверять по умолчанию.