サイバーセキュリティ

攻撃者がFaronics Deployを悪用して被害者のデバイスにScreenConnectをインストール

フィッシング攻撃者は、正規のリモートデバイス管理プラットフォームであるFaronics Deployを悪用し、457台を超えるエンドポイントへの管理アクセスを取得した後、PowerShellを使って追加のアクセス経路としてConnectWise ScreenConnectをインストールした。FaronicsはHuntressからの通知を受けて対応し、8月21日以降、活動を示す指標は減少した。

2026-09-01
1 分で読めます
8 閲覧数
فريق تحرير certi.news
攻撃者がFaronics Deployを悪用して被害者のデバイスにScreenConnectをインストール

フィッシング攻撃者は、正規のエンドポイント管理プラットフォームであるFaronics Deployを悪用し、被害者のデバイスを攻撃者が管理する環境に登録した後、PowerShellスクリプトをリモートで実行し、サポートおよびアクセス用ソフトウェアConnectWise ScreenConnectをインストールした。Huntressが報告し、BleepingComputerが伝えた情報によると、誘導は2026年7月21日から8月20日までの間に457台を超えるエンドポイントに届いた。

攻撃はどのように行われたのか?

このキャンペーンは、請求書、税務書類、その他の業務ファイルを装った電子メールから始まり、Faronicsの名前に関連する誘い文句を使用していた。埋め込まれたリンクは訪問者の特性を判定するサイトへ誘導し、悪意のあるダウンロードの手順を案内した。一方、解析環境からサイトを開いた場合は、検出を回避しようとしてエラーメッセージなどの偽装ルーチンを表示した。

被害者には、正規かつデジタル署名されたFaronics Deployのインストーラーをダウンロードして実行するよう求めたが、それはAdobeの文書やリーダーアプリケーション、プラグインの更新を装っていた。ファイル名がAdobe.exeのようになっている場合もあった。実行すると、コンピューターは攻撃者が管理するFaronicsのデプロイ環境に登録され、攻撃者はユーザーによる追加操作なしに、リモートデプロイ機能を使ってPowerShellを実行できた。

スクリプトは、攻撃者のインフラストラクチャーやGitHubなどの外部サイトから追加ツールを取得するため、複数の手段を使用した。例として、コンテンツのダウンロードにはcurlmshtaが使われたほか、別のケースではmsiexecを使って、攻撃者が管理するインフラストラクチャー上でホストされたペイロードをインストールした。

なぜこのニュースが重要なのか?

このシナリオは、未知のソフトウェアや、もともと攻撃用に設計されたツールに依存しているのではなく、デバイスに対して広範な権限を持つ正規の管理プラットフォームを利用している。そのため、その後の操作が通常の管理活動に見える可能性がある一方、ScreenConnectのインストールによって、Faronicsから独立したインタラクティブなアクセス経路が追加される。この経路により、防御側が悪意のあるデプロイ処理を発見したり、Faronicsエージェントを削除したりした場合に、攻撃者は予備の手段を得ることになる。

ITチームにとって最も重要な実務上の教訓は、最初のツールを削除するだけでは、必ずしも侵害を封じ込められないという点である。通常は使用されていないデバイスにScreenConnectがインストールされていないかを確認し、予期しない実行やダウンロードがないか、管理ツールのログを確認する必要がある。

Faronicsの対応と調査の指標

Huntressは8月5日に調査結果をFaronicsへ通知し、同社は確認された活動を認め、悪用を抑制するための追加措置を講じたと述べた。また、影響を受けた可能性のある組織にも連絡した。Huntressによると、悪意のある活動は8月21日以降、大幅に減少しており、これらの措置の効果を示唆している。ただし、すべての侵害事例が消失したことを示すものではない。

Huntressは担当者に対し、C:\ProgramData\Faronics\Logs\のパスを調査し、リモートで実行されたスクリプトの名前やダウンロード先のアドレスを保持している可能性があるScriptRunner.logファイルを探すよう推奨している。また、Faronicsの設定要求に含まれるckパラメーターは、関連するデプロイ処理の特定に役立つ可能性があり、不審なエンドポイントやアカウントの検出につながる。ScreenConnectが通常の用途以外で存在していないかの確認も、別途実施すべき手順である。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る