フィッシング攻撃者は、正規のエンドポイント管理プラットフォームであるFaronics Deployを悪用し、被害者のデバイスを攻撃者が管理する環境に登録した後、PowerShellスクリプトをリモートで実行し、サポートおよびアクセス用ソフトウェアConnectWise ScreenConnectをインストールした。Huntressが報告し、BleepingComputerが伝えた情報によると、誘導は2026年7月21日から8月20日までの間に457台を超えるエンドポイントに届いた。
攻撃はどのように行われたのか?
このキャンペーンは、請求書、税務書類、その他の業務ファイルを装った電子メールから始まり、Faronicsの名前に関連する誘い文句を使用していた。埋め込まれたリンクは訪問者の特性を判定するサイトへ誘導し、悪意のあるダウンロードの手順を案内した。一方、解析環境からサイトを開いた場合は、検出を回避しようとしてエラーメッセージなどの偽装ルーチンを表示した。
被害者には、正規かつデジタル署名されたFaronics Deployのインストーラーをダウンロードして実行するよう求めたが、それはAdobeの文書やリーダーアプリケーション、プラグインの更新を装っていた。ファイル名がAdobe.exeのようになっている場合もあった。実行すると、コンピューターは攻撃者が管理するFaronicsのデプロイ環境に登録され、攻撃者はユーザーによる追加操作なしに、リモートデプロイ機能を使ってPowerShellを実行できた。
スクリプトは、攻撃者のインフラストラクチャーやGitHubなどの外部サイトから追加ツールを取得するため、複数の手段を使用した。例として、コンテンツのダウンロードにはcurlやmshtaが使われたほか、別のケースではmsiexecを使って、攻撃者が管理するインフラストラクチャー上でホストされたペイロードをインストールした。
なぜこのニュースが重要なのか?
このシナリオは、未知のソフトウェアや、もともと攻撃用に設計されたツールに依存しているのではなく、デバイスに対して広範な権限を持つ正規の管理プラットフォームを利用している。そのため、その後の操作が通常の管理活動に見える可能性がある一方、ScreenConnectのインストールによって、Faronicsから独立したインタラクティブなアクセス経路が追加される。この経路により、防御側が悪意のあるデプロイ処理を発見したり、Faronicsエージェントを削除したりした場合に、攻撃者は予備の手段を得ることになる。
ITチームにとって最も重要な実務上の教訓は、最初のツールを削除するだけでは、必ずしも侵害を封じ込められないという点である。通常は使用されていないデバイスにScreenConnectがインストールされていないかを確認し、予期しない実行やダウンロードがないか、管理ツールのログを確認する必要がある。
Faronicsの対応と調査の指標
Huntressは8月5日に調査結果をFaronicsへ通知し、同社は確認された活動を認め、悪用を抑制するための追加措置を講じたと述べた。また、影響を受けた可能性のある組織にも連絡した。Huntressによると、悪意のある活動は8月21日以降、大幅に減少しており、これらの措置の効果を示唆している。ただし、すべての侵害事例が消失したことを示すものではない。
Huntressは担当者に対し、C:\ProgramData\Faronics\Logs\のパスを調査し、リモートで実行されたスクリプトの名前やダウンロード先のアドレスを保持している可能性があるScriptRunner.logファイルを探すよう推奨している。また、Faronicsの設定要求に含まれるckパラメーターは、関連するデプロイ処理の特定に役立つ可能性があり、不審なエンドポイントやアカウントの検出につながる。ScreenConnectが通常の用途以外で存在していないかの確認も、別途実施すべき手順である。