钓鱼攻击者盯上了一款正规的企业管理工具——Faronics Deploy。他们利用这个合法的端点管理平台,在受害者电脑上安装远程支持软件ScreenConnect,从而获得远程管理权限。

安全公司Huntress的研究人员发现,在7月21日至8月20日期间,伪装成发票、税务文件或其他商务文件的钓鱼邮件,成功触达了超过457个端点。这些邮件中嵌入的恶意链接,会引导受害者进入一个专门设计的网站。

打开网易新闻 查看精彩图片

攻击流程:正规工具被"合法"利用

这个网站会先对访问者进行"画像"——如果检测到访问来自分析环境(比如安全研究人员的沙箱),就会触发诱饵程序,比如显示一个错误提示。但如果确认是真实受害者,网站就会引导他们下载并运行一个经过签名的正规Faronics Deploy安装程序,只是这个程序被伪装成了Adobe文档、阅读器应用或插件更新。

当受害者运行这个安装程序(文件名通常是"Adobe.exe")时,他们的电脑就会被注册到攻击者控制的Faronics部署中。接下来,攻击者利用Faronics的远程部署功能,在无需用户进一步操作的情况下,在已注册的电脑上执行PowerShell脚本。

双重后门:为什么还要装ScreenConnect?

这些PowerShell脚本会从攻击者的基础设施或外部位置(包括GitHub)下载额外工具,最终安装另一个合法的远程访问工具——ConnectWise ScreenConnect。Huntress在报告中解释,脚本的投递方式各不相同,有的用curl或mshta获取内容,有的则调用msiexec来安装托管在攻击者控制服务器上的载荷。

打开网易新闻 查看精彩图片

攻击者之所以要额外安装ScreenConnect,是因为它提供了一个独立于Faronics的远程访问通道。这个通道更适合交互式操作,同时还能作为冗余方案——即使安全团队发现并终止了恶意的Faronics部署,或者移除了其代理,攻击者依然能通过ScreenConnect保持对电脑的控制。

厂商回应:已采取措施遏制攻击

Huntress在8月5日将发现通知了Faronics。厂商确认了这些恶意活动,并实施了额外的反滥用措施。此外,Faronics还联系了受害组织,告知他们可能遭到入侵。根据Huntress的说法,从8月21日起,恶意活动显著减少,这表明Faronics的应对措施起到了效果。

对于管理员来说,Huntress建议检查"C:\ProgramData\Faronics\Logs\"目录下的ScriptRunner.log文件,这个文件可能保留了远程执行的脚本名称和下载URL。另外,Faronics配置请求中的ck参数也是一个值得关注的指标,因为它关联着对应的客户部署信息。

这次事件再次提醒我们:攻击者并不总是需要漏洞或恶意软件,有时候,正规工具本身就能成为完美的攻击跳板。