← Voltar ao blog

Atualizações falsas da Adobe e Zoom implantam backdoors persistentes de RMM

Atacantes usam atualizações falsas de softwares para instalar o ScreenConnect e obter acesso remoto persistente. Equipes de segurança devem monitorar implantações não autorizadas de ferramentas RMM.

TL;DR

  • Cibercriminosos estão usando iscas de atualizações falsas da Adobe e Zoom para implantar ferramentas RMM ScreenConnect
  • A campanha SMOKE#SCREEN usa táticas de engenharia social com temas corporativos
  • Alvos recebem cargas maliciosas disfarçadas como revisões de documentos e utilitários do sistema
  • Instalações do ScreenConnect permitem acesso e monitoramento remoto persistentes
  • Organizações devem auditar ferramentas RMM não autorizadas e padrões suspeitos de atualização

Pesquisadores de segurança descobriram uma campanha ativa de ataque em múltiplos estágios que utiliza atualizações falsas de softwares para obter acesso remoto persistente a sistemas-alvo. A operação, chamada de SMOKE#SCREEN pelo Securonix Threat Labs, disfarça cargas maliciosas como atualizações legítimas dos softwares Adobe e Zoom.

Uma vez executados, esses instaladores enganosos implantam ferramentas de monitoramento e gerenciamento remoto ConnectWise ScreenConnect, concedendo aos atacantes acesso de longo prazo a ambientes comprometidos. A campanha demonstra técnicas sofisticadas de engenharia social que exploram a confiança dos usuários em aplicativos corporativos amplamente utilizados.

Este ataque destaca a importância crítica de verificar as atualizações de software por meio de canais oficiais e manter controles rigorosos sobre ferramentas de acesso remoto em ambientes corporativos.

Vetor de Ataque e Táticas de Engenharia Social

  • Os atacantes utilizam notificações convincentes de atualização falsas de softwares amplamente confiáveis, como Adobe Reader e Zoom
  • Iscas incluem solicitações de revisão de documentos comerciais e downloads de utilitários de manutenção do sistema
  • O acesso inicial é obtido por meio de e-mails de phishing contendo links ou anexos maliciosos
  • As cargas são projetadas para parecer processos legítimos de instalação de software
  • A entrega em múltiplas ondas aumenta as chances de comprometimento bem-sucedido em diferentes perfis de alvos

Impacto Técnico e Recomendações Defensivas

  • A implantação do ScreenConnect permite acesso remoto persistente, keylogging e capacidades de transferência de arquivos
  • Ferramentas RMM podem operar com privilégios elevados, dificultando detecção e remoção
  • Organizações devem implementar listas de permissões de aplicativos para evitar instalações não autorizadas de softwares
  • O monitoramento de rede deve sinalizar padrões incomuns de comunicação do ScreenConnect e conexões de saída
  • Equipes de segurança devem verificar todas as atualizações de software por meio de canais oficiais dos fornecedores e assinaturas digitais
  • Auditorias regulares de aplicativos instalados podem ajudar a identificar implantações não autorizadas de ferramentas RMM

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Atualizações falsas da Adobe e Zoom implantam backdoors persistentes de RMM — Agent Breach Blog | Agent Breach