Cybersicherheit

Angreifer missbrauchen Faronics Deploy zur Installation von ScreenConnect auf Opfergeräten

Phishing-Akteure missbrauchten die legitime Plattform Faronics Deploy zur Fernverwaltung von Geräten, um administrativen Zugriff auf mehr als 457 Endpunkte zu erlangen. Anschließend nutzten sie PowerShell, um ConnectWise ScreenConnect als zusätzlichen Zugriffskanal zu installieren. Faronics reagierte nach der Benachrichtigung durch Huntress, und ab dem 21. August gingen die Hinweise auf die Aktivitäten zurück.

2026-09-01
3 Min. Lesezeit
8 Aufrufe
فريق تحرير certi.news
Angreifer missbrauchen Faronics Deploy zur Installation von ScreenConnect auf Opfergeräten

Phishing-Akteure missbrauchten die legitime Plattform Faronics Deploy zur Verwaltung von Endpunkten, um Geräte von Opfern in einer von den Angreifern kontrollierten Umgebung zu registrieren, anschließend PowerShell-Skripte aus der Ferne auszuführen und die Support- und Zugriffsoftware ConnectWise ScreenConnect zu installieren. Nach Angaben von Huntress, über die BleepingComputer berichtete, erreichten die Köder zwischen dem 21. Juli und dem 20. August 2026 mehr als 457 Endpunkte.

Wie lief der Vorgang ab?

Die Kampagne begann mit E-Mails, die sich als Rechnungen, Steuerunterlagen oder andere Geschäftsdokumente tarnten und mit Faronics verbundene Köder verwendeten. Die eingebetteten Links führten zu einer Website, die die Merkmale des Besuchers bestimmte und ihn durch einen schädlichen Download-Prozess leitete. Wurde die Website hingegen aus einer Analyseumgebung geöffnet, zeigte sie eine irreführende Routine, etwa eine Fehlermeldung, um die Entdeckung zu vermeiden.

Das Opfer wurde aufgefordert, ein legitimes und digital signiertes Installationsprogramm für Faronics Deploy herunterzuladen und auszuführen, das jedoch als Adobe-Dokument, Reader-Anwendung oder Add-on-Update getarnt war. In einigen Fällen trug die Datei einen Namen wie Adobe.exe. Nach der Ausführung wurde der Computer in einer von den Angreifern kontrollierten Faronics-Bereitstellung registriert. Dadurch konnten sie die Funktion zur Fernbereitstellung nutzen, um PowerShell ohne weitere Interaktion des Benutzers auszuführen.

Die Skripte verwendeten mehrere Methoden, um zusätzliche Werkzeuge aus der Infrastruktur der Angreifer oder von externen Websites wie GitHub abzurufen. Beispiele waren die Verwendung von curl oder mshta zum Herunterladen von Inhalten, während in anderen Fällen msiexec eingesetzt wurde, um Nutzlasten zu installieren, die auf einer von den Angreifern kontrollierten Infrastruktur gehostet wurden.

Warum ist diese Nachricht wichtig?

Das Szenario beruht nicht auf unbekannter Software oder einem ursprünglich für Angriffe entwickelten Werkzeug, sondern nutzt eine legitime Verwaltungsplattform mit weitreichenden Berechtigungen auf den Geräten. Daher können die nachfolgenden Vorgänge wie gewöhnliche administrative Aktivitäten erscheinen, während die Installation von ScreenConnect einen von Faronics unabhängigen interaktiven Zugriffskanal hinzufügt. Dieser Kanal bietet den Angreifern eine Ausweichmöglichkeit, falls die Verteidiger den schädlichen Bereitstellungsvorgang entdecken oder den Faronics-Agenten entfernen.

Die wichtigste praktische Erkenntnis für IT-Teams besteht darin, dass die Entfernung des ersten Werkzeugs nicht unbedingt ausreicht, um den Einbruch zu schließen. Es sollte geprüft werden, ob ScreenConnect auf Geräten installiert ist, auf denen es normalerweise nicht verwendet wird, und die Protokolle der Verwaltungstools sollten auf unerwartete Ausführungen oder Downloads untersucht werden.

Maßnahmen von Faronics und Prüfhinweise

Huntress benachrichtigte Faronics am 5. August über die Ergebnisse. Das Unternehmen bestätigte die beobachteten Aktivitäten und erklärte, zusätzliche Maßnahmen zur Begrenzung des Missbrauchs ergriffen zu haben. Außerdem nahm es Kontakt zu potenziell betroffenen Organisationen auf. Huntress zufolge ging die schädliche Aktivität ab dem 21. August deutlich zurück, was auf die Wirkung dieser Maßnahmen hindeutet, jedoch nicht belegt, dass alle Fälle eines Einbruchs verschwunden sind.

Huntress empfiehlt Verantwortlichen, den Pfad C:\ProgramData\Faronics\Logs\ auf die Datei ScriptRunner.log zu überprüfen, die Namen der aus der Ferne ausgeführten Skripte und Download-Adressen enthalten kann. Auch der Parameter ck in Faronics-Konfigurationsanfragen kann dabei helfen, den zugehörigen Bereitstellungsvorgang zu bestimmen und dadurch verdächtige Endpunkte oder Konten zu erkennen. Die Prüfung, ob ScreenConnect außerhalb der üblichen Nutzung vorhanden ist, bleibt ein separater Schritt, der durchgeführt werden sollte.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen