سوءاستفاده از ScreenConnect در حملات سایبری
استفاده از نرمافزارهای قانونی یکی از روشهای موردعلاقه مجرمان سایبری است و ابزارهای مدیریت از راه دور نیز در صدر این ابزارها قرار دارند.
یکی از نمونههای اخیر، ابزار مدیریت از راه دور ScreenConnect است. این نرمافزار برای تیمهای پشتیبانی IT طراحی شده تا بتوانند مشکلات سیستمها را برطرف کرده و نرمافزارها را بدون ایجاد اختلال و در پسزمینه پیکربندی کنند.
اما زمانی که مهاجمان از ScreenConnect سوءاستفاده میکنند، این ابزار به یک وسیله چندمنظوره برای اجرای حمله تبدیل میشود؛ از جمعآوری اطلاعات و استقرار بدافزار گرفته تا حرکت جانبی در شبکههای سازمانی.
در جریان یکی از رخدادهای اخیر که توسط سرویس Kaspersky Managed Detection and Response شناسایی شد، کارشناسان کسپرسکی تلاش مهاجمان برای استفاده از ScreenConnect در یک حمله را مشاهده کردند.
این موضوع امکان بررسی دقیق نحوه استفاده مهاجمان از این برنامه در یک کمپین گسترده توزیع بدافزار را فراهم کرد.
در ادامه، سازوکار حملاتی را بررسی میکنیم که با کمک ScreenConnect انجام میشوند و مهمترین راهکارهای محافظت از سازمان در برابر آنها را توضیح میدهیم.
ScreenConnect چگونه به سیستمهای هدف میرسد؟
در کمپینی که کارشناسان کسپرسکی بررسی کردند، مهاجمان ScreenConnect را همراه با نرمافزارهای رایگان و قانونی مورد استفاده در محیطهای کاری عرضه میکردند.
آنها شبکهای از وبسایتهای فیشینگ ایجاد کرده بودند که ظاهر ابزارهای محبوبی مانند موارد زیر را تقلید میکردند:
- OBS Studio
- DS4Windows
- DNS Jumper
- Glary Utilities
- Bandizip
- Process Hacker
- و ابزارهای دیگر
این وبسایتهای جعلی طراحی حرفهای و باکیفیتی داشتند و بهراحتی ممکن بود با صفحات رسمی اشتباه گرفته شوند؛ موضوعی که آنها را برای کاربران ناآگاه بسیار متقاعدکننده میکرد.
زمانی که قربانی روی دکمه دانلود نرمافزار کلیک میکرد، یک فایل آرشیو روی سیستم او دانلود میشد که علاوه بر برنامه موردنظر، فایلهای دیگری نیز در آن قرار داشتند:
- یک فایل اجرایی قانونی و دارای امضای دیجیتال Microsoft با پسوند exe که نام آن به نام فایل نصب مورد انتظار تغییر داده شده بود؛ برای مثال OBS-Studio-Installer.exe
- یک کتابخانه مخرب با نام res.1033.dll
- یک پوشه با نام Assets شامل فایلهای نصب ScreenConnect و برنامهای که کاربر قصد دریافت آن را داشت
اجرای فایل تغییرنامیافته که در ظاهر نقش Installer برنامه را داشت، باعث اجرای تکنیک DLL Sideloading و بارگذاری کتابخانه مخرب میشد.
این کتابخانه، نصب ScreenConnect را بدون راهاندازی مجدد سیستم و بهصورت مخفیانه اجرا میکرد. همزمان، نرمافزاری که کاربر واقعاً قصد نصب آن را داشت نیز از طریق Installer استاندارد Windows نصب میشد.
مهاجمان برای هدایت کاربران به وبسایتهای جعلی خود از تکنیکهای بهینهسازی برای موتورهای جستوجو استفاده میکردند.
در نتیجه، این صفحات مخرب برای برخی ابزارهای رایگان در رتبههای بالای نتایج جستوجوی موتورهای بزرگ ظاهر میشدند.
کارشناسان کسپرسکی بیش از ۹۰ دامنه را شناسایی کردند که به بیش از ۱۰ زبان مختلف ترجمه شده بودند.
بیشتر این وبسایتها کاربران انگلیسیزبان، روسیزبان و چینیزبان را هدف قرار میدادند، اما تعدادی از دامنهها نیز برای کاربران آلمانی، فرانسوی، اسپانیایی، عربی و سایر مناطق طراحی شده بودند.
تحلیل کامل آدرسهای IP و دامنههای جعلی مرتبط، همراه با فهرست کامل Indicators of Compromise، در مقاله فنی منتشرشده در Securelist ارائه شده است.
چرا مهاجمان از ScreenConnect سوءاستفاده کردند؟
در این کمپین، مهاجمان از ScreenConnect برای تولید و اجرای اسکریپتهای مخرب روی سیستم قربانیان استفاده کردند.
این اسکریپتها چند وظیفه اصلی داشتند:
- ایجاد Exclusion برای Driveها، پوشهها و Processهای مشخص در Windows Defender
- غیرفعال کردن سازوکار امنیتی User Account Control (UAC)
- دریافت و استقرار AsyncRAT، یک Trojan دسترسی از راه دور
برای حفظ ماندگاری در سیستم، اسکریپتها یک Scheduled Task در Windows ایجاد میکردند تا کد مخرب را در بازههای زمانی از پیش تعیینشده اجرا کند.
پس از آن، AsyncRAT با سرور Command-and-Control مهاجمان ارتباط برقرار میکرد تا دستورهای بعدی را دریافت کند.
به نظر میرسد هدف اصلی این کمپین، به دست آوردن دسترسی غیرمجاز به سیستمهای سازمانی و احتمالاً فروش مجدد این دسترسی در بازارهای جرائم سایبری بوده است.
چگونه از زیرساخت سازمانی محافظت کنیم؟
اگرچه ScreenConnect خود یک ابزار قانونی است، وجود آن در محیطهای سازمانی میتواند یک ریسک امنیتی ایجاد کند.
به همین دلیل، راهکارهای امنیتی کسپرسکی این برنامه را با Verdict زیر شناسایی میکنند:
not-a-virus:HEUR:RemoteAdmin.MSIL.ConnectWise.gen
تیمهای امنیتی باید کنترلهای زیر را اجرا کنند:
- اعمال سیاستهای سختگیرانه کنترل برنامهها، از جمله استفاده از Allowlist نرمافزاری و محدود کردن نصب بستههای MSI از منابع تأییدنشده
- کنترل نصب ابزارهای جدید مدیریت از راه دور و Scheduled Taskهای ایجادشده
- فیلتر کردن ترافیک خروجی Workstationها به سمت آدرسهای IP و دامنههای ناشناس
همانطور که اشاره شد، این کمپین در ابتدا توسط سرویس Kaspersky Managed Detection and Response شناسایی شد؛ سرویسی که میتوان از آن برای محافظت در برابر چنین تهدیداتی استفاده کرد.