网络钓鱼团伙利用合法的Faronics Deploy终端管理平台,将受害者设备注册到由攻击者控制的环境中,随后远程运行 PowerShell 脚本并安装ConnectWise ScreenConnect支持与访问软件。根据 Huntress 提供、由 BleepingComputer 转述的信息,相关诱饵在 2026 年 7 月 21 日至 8 月 20 日期间触达了超过 457 个终端。
攻击是如何进行的?
此次活动始于伪装成发票、税务文件或其他业务文件的电子邮件,并使用与 Faronics 名称相关的诱饵。邮件中的链接会指向一个能够识别访客特征的网站,并引导其完成恶意下载流程。而当用户从分析环境打开该网站时,网站会显示错误消息等欺骗性流程,试图规避检测。
受害者会被要求下载并运行合法且经过数字签名的 Faronics Deploy 安装程序,但该程序会伪装成 Adobe 文档、阅读器应用程序或插件更新。在某些情况下,该文件使用了Adobe.exe这样的名称。运行后,计算机会被注册到由攻击者控制的 Faronics 部署环境中,使攻击者能够利用远程部署功能执行 PowerShell,而无需用户进一步交互。
这些脚本使用多种方式从攻击者的基础设施或 GitHub 等外部网站获取其他工具。例如,攻击者使用curl或mshta下载内容;在其他情况下,则使用msiexec安装托管在攻击者控制基础设施上的载荷。
为什么这条消息很重要?
这种攻击场景并不依赖未知软件或专门为攻击设计的工具,而是利用了对设备拥有广泛权限的合法管理平台。因此,后续操作可能看起来像普通的管理活动,而安装 ScreenConnect 则会建立一条独立于 Faronics 的交互式访问通道。如果防御人员发现恶意部署活动或移除了 Faronics 代理,这条通道还能为攻击者提供备用手段。
对 IT 团队而言,最重要的实际启示是,移除第一个工具未必足以关闭入侵。应检查 ScreenConnect 是否安装在通常不使用该软件的设备上,并审查管理工具日志,寻找意外的执行或下载活动。
Faronics 的措施与检查指标
Huntress 于 8 月 5 日将调查结果通知了 Faronics。该公司确认了所观察到的活动,并表示已采取额外措施限制滥用,同时联系了可能受影响的机构。Huntress 表示,恶意活动自 8 月 21 日起大幅减少,这表明相关措施产生了影响,但这并不能证明所有入侵情况都已消失。
Huntress 建议管理员检查C:\ProgramData\Faronics\Logs\路径,查找ScriptRunner.log文件;该文件可能保存远程执行脚本的名称和下载地址。此外,Faronics 设置请求中的ck参数也有助于确定相关部署操作,从而发现可疑的终端或账户。检查是否存在不符合正常使用情况的 ScreenConnect,仍然是应单独执行的一项步骤。