Кибербезопасность

Атакующие используют Faronics Deploy для установки ScreenConnect на устройства жертв

Фишинговые злоумышленники использовали легитимную платформу Faronics Deploy для удалённого управления устройствами и получили административный доступ более чем к 457 конечным точкам, после чего применили PowerShell для установки ConnectWise ScreenConnect в качестве дополнительного канала доступа. Faronics предприняла меры после уведомления Huntress, а признаки активности начали ослабевать 21 августа.

2026-09-01
3 мин. чтения
8 просмотров
فريق تحرير certi.news
Атакующие используют Faronics Deploy для установки ScreenConnect на устройства жертв

Фишинговые злоумышленники использовали легитимную платформу Faronics Deploy для управления конечными точками, чтобы зарегистрировать устройства жертв в среде, контролируемой атакующими, затем удалённо запускать сценарии PowerShell и устанавливать программу поддержки и доступа ConnectWise ScreenConnect. Согласно информации, опубликованной Huntress и переданной BleepingComputer, приманки достигли более 457 конечных точек в период с 21 июля по 20 августа 2026 года.

Как проходила операция?

Кампания началась с электронных писем, замаскированных под счета, налоговые документы или другие рабочие файлы, с приманками, связанными с названием Faronics. Встроенные ссылки вели на сайт, который определял характеристики посетителя и направлял его через процесс вредоносной загрузки. При открытии сайта из аналитической среды он отображал вводящий в заблуждение сценарий, например сообщение об ошибке, пытаясь избежать обнаружения.

Жертве предлагалось загрузить и запустить легитимный установщик Faronics Deploy с цифровой подписью, замаскированный под документ Adobe, приложение для чтения или обновление расширения. В некоторых случаях файл назывался, например, Adobe.exe. После запуска компьютер регистрировался в процессе развёртывания Faronics, контролируемом атакующими, что позволяло им использовать функцию удалённого развёртывания для выполнения PowerShell без дальнейшего взаимодействия с пользователем.

Сценарии использовали несколько способов загрузки дополнительных инструментов из инфраструктуры атакующих или с внешних сайтов, таких как GitHub. В частности, применялись curl или mshta для загрузки содержимого, а в других случаях msiexec использовался для установки полезных нагрузок, размещённых на инфраструктуре, контролируемой атакующими.

Почему эта новость важна?

Сценарий не зависит от неизвестной программы или инструмента, изначально предназначенного для атаки, а использует легитимную платформу управления с широкими полномочиями на устройствах. Поэтому последующие операции могут выглядеть как обычная административная активность, тогда как установка ScreenConnect добавляет независимый от Faronics интерактивный канал доступа. Этот канал предоставляет атакующим резервное средство, если защитники обнаружат вредоносный процесс развёртывания или удалят агент Faronics.

Главный практический вывод для ИТ-команд заключается в том, что удаление первого инструмента не обязательно закрывает взлом. Следует проверить, установлен ли ScreenConnect на устройствах, где обычно не используется, а также изучить журналы инструментов управления на наличие неожиданных выполнений или загрузок.

Меры Faronics и индикаторы для проверки

Huntress уведомила Faronics о результатах 5 августа. Компания подтвердила выявленную активность и сообщила, что приняла дополнительные меры для ограничения злоупотреблений, а также связалась с потенциально затронутыми организациями. Huntress заявила, что вредоносная активность значительно снизилась начиная с 21 августа, что указывает на эффект этих мер, но не доказывает исчезновение всех случаев взлома.

Huntress рекомендует ответственным специалистам проверить путь C:\ProgramData\Faronics\Logs\ на наличие файла ScriptRunner.log, который может содержать имена удалённо выполненных сценариев и адреса загрузок. Параметр ck в запросах настроек Faronics также может помочь определить связанный процесс развёртывания и тем самым выявить подозрительные конечные точки или учётные записи. Отдельным шагом следует проверить наличие ScreenConnect за пределами обычных сценариев использования.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости