
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
SMOKE#SCREEN to kampania cyberataków, w której przestępcy wykorzystują legalne narzędzie do zdalnego wsparcia i administracji, aby uzyskać trwały dostęp do systemów ofiar. Zamiast wdrażać klasyczne złośliwe oprogramowanie z własną infrastrukturą sterowania, atakujący instalują agenta ConnectWise ScreenConnect, dzięki czemu ich aktywność może przypominać standardowe działania administratorów IT.
Tego typu podejście wpisuje się w rosnący trend nadużywania narzędzi klasy RMM. Dla zespołów bezpieczeństwa oznacza to trudniejsze rozróżnienie pomiędzy autoryzowaną administracją a rzeczywistą kompromitacją środowiska.
W skrócie
Kampania ma charakter wieloetapowy i opiera się przede wszystkim na socjotechnice. Przynęty wykorzystywane przez napastników podszywają się między innymi pod aktualizacje Zooma, komunikaty Adobe, dokumenty biznesowe oraz narzędzia konserwacji systemu.
- celem jest nakłonienie użytkownika do uruchomienia pliku inicjującego instalację ScreenConnect,
- po instalacji agenta napastnik uzyskuje trwały zdalny dostęp do hosta,
- operatorzy kampanii modyfikują techniki, aby omijać zabezpieczenia i utrudniać wykrycie przez EDR,
- zaobserwowano także warianty wskazujące na szerszy zakres operacyjny, w tym środowiska macOS.
Kontekst / historia
Analiza kampanii pokazuje, że jej operatorzy rozwijali zarówno infrastrukturę, jak i zestaw narzędzi wykorzystywanych w ataku. W początkowych wariantach stosowano droppery VBScript z prostymi technikami ukrywania działania, takimi jak zaciemnianie kodu, szyfrowanie XOR czy podstawowe kontrole środowiska uruchomieniowego.
Z czasem kampania ewoluowała w kierunku bardziej dojrzałych metod obchodzenia ochrony stacji roboczych. Zmieniano przynęty, źródła dystrybucji oraz payloady, co utrudniało obronę opartą wyłącznie na reputacji domen, adresach IOC lub skrótach plików. Wykorzystanie zaufanych usług hostingowych i tymczasowych tuneli sieciowych dodatkowo komplikowało filtrowanie ruchu i szybkie blokowanie infrastruktury.
Analiza techniczna
Łańcuch infekcji zwykle rozpoczyna się od starannie przygotowanej przynęty socjotechnicznej. Jeden z najbardziej dopracowanych wariantów podszywa się pod aktualizację Zooma, wykorzystując elementy graficzne zgodne z marką, sugestię pilnej aktualizacji oraz fałszywy numer wersji. Użytkownik jest następnie zachęcany do uruchomienia instalatora MSI.
We wcześniejszych odsłonach kampanii używano VBScript jako droppera pobierającego kolejne komponenty. Infrastruktura stagingowa miała opierać się między innymi na serwerze WsgiDAV, a część katalogów była publicznie dostępna, co ujawniło zestaw plików wykorzystywanych przez operatorów. Ta sama infrastruktura mogła odpowiadać zarówno za dostarczenie ładunku, jak i za późniejsze połączenia zdalne.
Bardziej agresywne próbki zawierały sekwencje osłabiające ochronę systemu Windows. Obejmowały one obchodzenie AMSI, manipulację SmartScreen, dodanie całego dysku C:\ do wyjątków Microsoft Defender, zatrzymanie i trwałe wyłączenie usługi WinDefend oraz usuwanie znacznika pochodzenia pliku przed cichym uruchomieniem instalatora MSI.
W kolejnych wariantach operatorzy zmienili taktykę. Zamiast otwartego wyłączania zabezpieczeń zaczęli kłaść większy nacisk na unikanie detekcji behawioralnej. Szczególnie istotne było wprowadzenie opóźnienia rzędu około 180 sekund pomiędzy instalacją MSI a uruchomieniem usługi. Taki zabieg utrudnia korelację zdarzeń w systemach EDR i rozbija incydent na pozornie mniej powiązane aktywności.
Końcowym ładunkiem pozostaje legalnie podpisany instalator MSI ScreenConnect. To kluczowy element techniki uniku, ponieważ podpisane oprogramowanie biznesowe bywa traktowane przez środowiska korporacyjne z większym zaufaniem niż nieznane binaria. Po wdrożeniu agent łączy się z infrastrukturą kontrolowaną przez napastnika i umożliwia pełną interaktywną sesję zdalną.
Konsekwencje / ryzyko
Największe zagrożenie związane z SMOKE#SCREEN wynika z faktu, że przestępcy wykorzystują legalne narzędzie administracyjne do działań post-exploitation. Z perspektywy centrum SOC ruch sieciowy, procesy i usługi mogą wyglądać jak zwykłe operacje wsparcia technicznego, co wydłuża czas wykrycia i zwiększa ryzyko dalszej eskalacji incydentu.
Taki dostęp może zostać wykorzystany do szeregu działań ofensywnych:
- przejęcia interaktywnej kontroli nad stacją roboczą,
- ruchu bocznego w sieci organizacji,
- kradzieży danych i poświadczeń,
- wdrożenia kolejnych narzędzi ofensywnych,
- przygotowania środowiska pod ransomware lub sabotaż operacyjny.
Dodatkowym problemem jest adaptacyjny charakter kampanii. Przejście od bezpośredniego wyłączania ochrony do technik utrudniających korelację zdarzeń sugeruje, że operatorzy testują skuteczność swoich metod wobec nowoczesnych rozwiązań bezpieczeństwa i aktywnie je udoskonalają.
Rekomendacje
Organizacje powinny traktować nieautoryzowane wdrożenia narzędzi RMM jako incydenty wysokiego priorytetu. W praktyce warto wdrożyć zestaw kontroli, które obejmują zarówno prewencję, jak i monitoring behawioralny.
- wprowadzenie ścisłej listy dozwolonych narzędzi zdalnej administracji i blokowanie pozostałych agentów RMM,
- monitorowanie instalacji MSI uruchamianych z katalogów tymczasowych, profili użytkowników i innych nietypowych lokalizacji,
- generowanie alertów dla prób zatrzymania usługi WinDefend, zmian w wyjątkach Defendera oraz modyfikacji wpływających na AMSI i SmartScreen,
- korelowanie uruchomień VBScript, loaderów wsadowych i komponentów .NET z późniejszą instalacją narzędzi administracyjnych,
- analizę połączeń ScreenConnect kierowanych bezpośrednio do adresów IP zamiast do oczekiwanych punktów końcowych,
- ograniczenie uprawnień lokalnych użytkowników, aby utrudnić eskalację i akceptowanie promptów UAC,
- wzmocnienie ochrony przed phishingiem oraz szkolenia użytkowników dotyczące fałszywych aktualizacji,
- segmentację sieci i monitoring sesji zdalnych inicjowanych z nietypowych hostów roboczych,
- rozszerzenie detekcji behawioralnej o reguły uwzględniające opóźnione uruchamianie usług po instalacji pakietów MSI.
Podsumowanie
SMOKE#SCREEN pokazuje, że nowoczesna kampania nie musi opierać się na klasycznym trojanie zdalnego dostępu, aby osiągnąć wysoki poziom skuteczności. Połączenie dopracowanej socjotechniki, elastycznej infrastruktury oraz nadużycia legalnego narzędzia RMM pozwala napastnikom uzyskać trwały i wartościowy operacyjnie dostęp do środowiska ofiary.
Dla obrońców kluczowe staje się odejście od wyłącznie sygnaturowego podejścia i skupienie się na zachowaniach. Nietypowe instalacje, próby osłabiania zabezpieczeń oraz nieautoryzowane połączenia zdalne powinny być traktowane jako wyraźny sygnał ostrzegawczy, nawet jeśli wykorzystywane oprogramowanie jest legalne i podpisane cyfrowo.
Źródła
- https://securityaffairs.com/196637/uncategorized/smokescreen-campaign-abuses-screenconnect-to-give-attackers-remote-control-access.html
- https://www.securonix.com/blog/securonix-threat-research-security-advisory-smokescreen/