Des acteurs de phishing ont exploité la plateforme légitime Faronics Deploy de gestion des points de terminaison afin d’enregistrer les appareils des victimes dans un environnement contrôlé par les attaquants, puis d’exécuter à distance des scripts PowerShell et d’installer le logiciel de support et d’accès ConnectWise ScreenConnect. Selon les informations rapportées par Huntress et relayées par BleepingComputer, les leurres ont atteint plus de 457 points de terminaison entre le 21 juillet et le 20 août 2026.
Comment l’opération s’est-elle déroulée ?
La campagne a commencé par des courriels se faisant passer pour des factures, des documents fiscaux ou d’autres fichiers professionnels, et utilisant des leurres associés au nom de Faronics. Les liens intégrés dirigeaient vers un site qui déterminait les caractéristiques du visiteur et le guidait au cours d’un processus de téléchargement malveillant. En revanche, lorsque le site était ouvert depuis un environnement d’analyse, il affichait une routine trompeuse, comme un message d’erreur, afin de tenter d’éviter la détection.
La victime était invitée à télécharger et à exécuter un installateur légitime de Faronics Deploy, signé numériquement, mais déguisé en document Adobe, en application de lecture ou en mise à jour d’extension. Dans certains cas, le fichier portait un nom tel que Adobe.exe. Après son exécution, l’ordinateur était enregistré dans un déploiement Faronics contrôlé par les attaquants, ce qui leur permettait d’utiliser la fonction de déploiement à distance pour exécuter PowerShell sans interaction supplémentaire de l’utilisateur.
Les scripts utilisaient plusieurs moyens pour récupérer des outils supplémentaires depuis l’infrastructure des attaquants ou depuis des sites externes tels que GitHub. Parmi les exemples figuraient l’utilisation de curl ou de mshta pour télécharger le contenu, tandis que msiexec était utilisé dans d’autres cas pour installer des charges utiles hébergées sur une infrastructure contrôlée par les attaquants.
Pourquoi cette actualité est-elle importante ?
Ce scénario ne repose pas sur un programme inconnu ou sur un outil conçu à l’origine pour mener des attaques, mais exploite une plateforme de gestion légitime disposant de privilèges étendus sur les appareils. Les opérations ultérieures peuvent donc ressembler à une activité administrative ordinaire, tandis que l’installation de ScreenConnect ajoute un canal d’accès interactif indépendant de Faronics. Ce canal fournit aux attaquants un moyen de secours si les défenseurs découvrent le déploiement malveillant ou suppriment l’agent Faronics.
La principale conclusion pratique pour les équipes informatiques est que la suppression du premier outil ne suffit pas nécessairement à mettre fin à la compromission. Il convient de vérifier si ScreenConnect est installé sur des appareils qui ne l’utilisent habituellement pas et d’examiner les journaux des outils de gestion à la recherche d’exécutions ou de téléchargements inattendus.
Mesures prises par Faronics et indicateurs à vérifier
Huntress a informé Faronics de ses résultats le 5 août. L’entreprise a confirmé l’activité observée et déclaré avoir mis en place des mesures supplémentaires pour limiter les abus, tout en contactant les organisations potentiellement touchées. Huntress a indiqué que l’activité malveillante avait fortement diminué à partir du 21 août, ce qui laisse penser que ces mesures ont eu un effet, sans toutefois prouver la disparition de tous les cas de compromission.
Huntress recommande aux responsables d’examiner le chemin C:\ProgramData\Faronics\Logs\ à la recherche du fichier ScriptRunner.log, qui peut conserver les noms des scripts exécutés à distance et les adresses de téléchargement. Le paramètre ck présent dans les requêtes de configuration de Faronics peut également aider à identifier le déploiement associé et, par conséquent, à repérer les points de terminaison ou les comptes suspects. La vérification de la présence de ScreenConnect en dehors de son utilisation habituelle reste une étape indépendante à effectuer.