Cibersegurança

Atacantes exploram o Faronics Deploy para instalar o ScreenConnect nos dispositivos das vítimas

Grupos de phishing exploraram a plataforma legítima Faronics Deploy para gerenciamento remoto de dispositivos a fim de obter acesso administrativo a mais de 457 endpoints e, em seguida, usaram o PowerShell para instalar o ConnectWise ScreenConnect como canal adicional de acesso. A Faronics tomou medidas após ser notificada pela Huntress, e os indicadores de atividade diminuíram a partir de 21 de agosto.

2026-09-01
4 min de leitura
8 visualizações
فريق تحرير certi.news
Atacantes exploram o Faronics Deploy para instalar o ScreenConnect nos dispositivos das vítimas

Grupos de phishing exploraram a plataforma legítima Faronics Deploy para gerenciamento de endpoints a fim de registrar dispositivos de vítimas em um ambiente controlado pelos atacantes e, em seguida, executar scripts do PowerShell remotamente e instalar o software de suporte e acesso ConnectWise ScreenConnect. De acordo com informações divulgadas pela Huntress e repercutidas pelo BleepingComputer, as iscas alcançaram mais de 457 endpoints entre 21 de julho e 20 de agosto de 2026.

Como a operação ocorreu?

A campanha começou com mensagens de e-mail que se disfarçavam de faturas, documentos fiscais ou outros arquivos comerciais e usavam iscas associadas ao nome Faronics. Os links incorporados levavam a um site que identificava as características do visitante e o conduzia por um processo de download malicioso. Quando o site era aberto em um ambiente de análise, porém, ele exibia uma rotina enganosa, como uma mensagem de erro, na tentativa de evitar a detecção.

A vítima era instruída a baixar e executar um instalador legítimo e assinado digitalmente do Faronics Deploy, mas disfarçado como um documento do Adobe, um aplicativo leitor ou uma atualização de extensão. Em alguns casos, o arquivo tinha um nome como Adobe.exe. Depois de executado, o computador era registrado em uma implantação do Faronics controlada pelos atacantes, permitindo que eles usassem a função de implantação remota para executar o PowerShell sem interação adicional do usuário.

Os scripts usavam vários meios para obter ferramentas adicionais da infraestrutura dos atacantes ou de sites externos, como o GitHub. Os exemplos incluíam o uso de curl ou mshta para baixar o conteúdo, enquanto o msiexec era usado, em outros casos, para instalar cargas hospedadas em uma infraestrutura controlada pelos atacantes.

Por que esta notícia é importante?

O cenário não depende de um programa desconhecido ou de uma ferramenta originalmente projetada para ataques, mas utiliza uma plataforma legítima de gerenciamento com amplas permissões nos dispositivos. Por isso, as operações posteriores podem parecer atividade administrativa comum, enquanto a instalação do ScreenConnect adiciona um canal de acesso interativo independente do Faronics. Esse canal oferece aos atacantes um meio de reserva caso os defensores detectem a implantação maliciosa ou removam o agente do Faronics.

A principal conclusão prática para as equipes de tecnologia da informação é que remover a primeira ferramenta não é necessariamente suficiente para encerrar a invasão. Deve-se verificar se o ScreenConnect está instalado em dispositivos nos quais normalmente não é usado e revisar os registros das ferramentas de gerenciamento em busca de execuções ou downloads inesperados.

Medidas da Faronics e indicadores de verificação

A Huntress notificou a Faronics sobre as descobertas em 5 de agosto, e a empresa confirmou a atividade observada e afirmou ter implementado medidas adicionais para limitar o abuso, além de ter entrado em contato com as organizações potencialmente afetadas. A Huntress informou que a atividade maliciosa diminuiu significativamente a partir de 21 de agosto, o que indica um efeito dessas medidas, sem comprovar, contudo, o desaparecimento de todos os casos de comprometimento.

A Huntress recomenda que os responsáveis verifiquem o caminho C:\ProgramData\Faronics\Logs\ em busca do arquivo ScriptRunner.log, que pode manter os nomes dos scripts executados remotamente e os endereços de download. O parâmetro ck nas solicitações de configurações do Faronics também pode ajudar a identificar a implantação associada e, consequentemente, detectar endpoints ou contas suspeitos. A revisão da presença do ScreenConnect fora do uso habitual continua sendo uma etapa independente que deve ser realizada.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias