Kimlik avı aktörleri, uç noktaları yönetmeye yönelik meşru Faronics Deploy platformunu istismar ederek kurbanların cihazlarını saldırganların kontrolündeki bir ortama kaydetti, ardından uzaktan PowerShell betikleri çalıştırıp ConnectWise ScreenConnect destek ve erişim yazılımını yükledi. Huntress’in aktardığı ve BleepingComputer’ın bildirdiği bilgilere göre yemler, 21 Temmuz ile 20 Ağustos 2026 arasında 457’den fazla uç noktaya ulaştı.
Operasyon nasıl gerçekleşti?
Kampanya, fatura, vergi belgesi veya başka iş dosyaları kılığına giren ve Faronics adıyla bağlantılı cazibeler kullanan e-postalarla başladı. İçerilen bağlantılar, ziyaretçinin özelliklerini belirleyen ve onu kötü amaçlı bir indirme sürecinden geçiren bir siteye yönlendiriyordu. Site bir analiz ortamından açıldığında ise tespit edilmekten kaçınmak amacıyla hata mesajı gibi yanıltıcı bir rutin görüntülüyordu.
Kurbana, meşru ve dijital olarak imzalanmış bir Faronics Deploy yükleyicisini indirmesi ve çalıştırması söylendi; ancak yükleyici Adobe belgesi, okuyucu uygulaması veya eklenti güncellemesi kılığına sokulmuştu. Bazı durumlarda dosya Adobe.exe gibi bir ad taşıyordu. Çalıştırıldıktan sonra bilgisayar, saldırganların kontrol ettiği bir Faronics dağıtımına kaydediliyor ve bu da uzaktan dağıtım işlevini kullanarak kullanıcıdan ek etkileşim gerektirmeden PowerShell çalıştırmalarına olanak sağlıyordu.
Betikler, saldırganların altyapısından veya GitHub gibi harici sitelerden ek araçlar edinmek için çeşitli yöntemler kullandı. Örnekler arasında içeriği indirmek için curl veya mshta kullanılması yer alırken, diğer durumlarda saldırganların kontrol ettiği altyapıda barındırılan yükleri kurmak için msiexec kullanıldı.
Bu haber neden önemli?
Senaryo, bilinmeyen bir programa veya başlangıçta saldırı amacıyla tasarlanmış bir araca dayanmıyor; bunun yerine cihazlar üzerinde geniş yetkilere sahip meşru bir yönetim platformundan yararlanıyor. Bu nedenle sonraki işlemler olağan yönetim faaliyeti gibi görünebilir; ScreenConnect’in yüklenmesi ise Faronics’ten bağımsız, etkileşimli bir erişim kanalı ekliyor. Bu kanal, savunmacılar kötü amaçlı dağıtım sürecini tespit eder veya Faronics aracısını kaldırırsa saldırganlara yedek bir yöntem sağlıyor.
Bilgi teknolojileri ekipleri açısından en önemli pratik çıkarım, ilk aracın kaldırılmasının ihlali kapatmak için mutlaka yeterli olmamasıdır. ScreenConnect’in normalde kullanılmadığı cihazlara yüklenip yüklenmediği incelenmeli ve beklenmeyen çalıştırma veya indirmeler açısından yönetim araçlarının günlükleri gözden geçirilmelidir.
Faronics’in eylemleri ve inceleme göstergeleri
Huntress, bulguları 5 Ağustos’ta Faronics’e bildirdi. Şirket gözlemlenen faaliyeti doğruladı ve kötüye kullanımı sınırlamak için ek önlemler uyguladığını, ayrıca potansiyel olarak etkilenen kuruluşlarla iletişime geçtiğini açıkladı. Huntress, kötü amaçlı faaliyetin 21 Ağustos’tan itibaren önemli ölçüde azaldığını belirtti; bu durum söz konusu önlemlerin etkisine işaret ediyor, ancak tüm ihlal vakalarının ortadan kalktığını kanıtlamıyor.
Huntress, yöneticilere C:\ProgramData\Faronics\Logs\ yolunu inceleyerek uzaktan çalıştırılan betiklerin adlarını ve indirme adreslerini içerebilen ScriptRunner.log dosyasını aramalarını öneriyor. Faronics yapılandırma isteklerindeki ck parametresi de ilgili dağıtım sürecinin belirlenmesine ve dolayısıyla şüpheli uç noktaların veya hesapların tespit edilmesine yardımcı olabilir. ScreenConnect’in olağan kullanım dışında mevcut olup olmadığının incelenmesi ise ayrıca gerçekleştirilmesi gereken bağımsız bir adımdır.