Atualizações falsas da Adobe e Zoom implantam backdoors persistentes de RMM
Atacantes usam atualizações falsas de softwares para instalar o ScreenConnect e obter acesso remoto persistente. Equipes de segurança devem monitorar implantações não autorizadas de ferramentas RMM.
TL;DR
- Cibercriminosos estão usando iscas de atualizações falsas da Adobe e Zoom para implantar ferramentas RMM ScreenConnect
- A campanha SMOKE#SCREEN usa táticas de engenharia social com temas corporativos
- Alvos recebem cargas maliciosas disfarçadas como revisões de documentos e utilitários do sistema
- Instalações do ScreenConnect permitem acesso e monitoramento remoto persistentes
- Organizações devem auditar ferramentas RMM não autorizadas e padrões suspeitos de atualização
Pesquisadores de segurança descobriram uma campanha ativa de ataque em múltiplos estágios que utiliza atualizações falsas de softwares para obter acesso remoto persistente a sistemas-alvo. A operação, chamada de SMOKE#SCREEN pelo Securonix Threat Labs, disfarça cargas maliciosas como atualizações legítimas dos softwares Adobe e Zoom.
Uma vez executados, esses instaladores enganosos implantam ferramentas de monitoramento e gerenciamento remoto ConnectWise ScreenConnect, concedendo aos atacantes acesso de longo prazo a ambientes comprometidos. A campanha demonstra técnicas sofisticadas de engenharia social que exploram a confiança dos usuários em aplicativos corporativos amplamente utilizados.
Este ataque destaca a importância crítica de verificar as atualizações de software por meio de canais oficiais e manter controles rigorosos sobre ferramentas de acesso remoto em ambientes corporativos.
Vetor de Ataque e Táticas de Engenharia Social
- Os atacantes utilizam notificações convincentes de atualização falsas de softwares amplamente confiáveis, como Adobe Reader e Zoom
- Iscas incluem solicitações de revisão de documentos comerciais e downloads de utilitários de manutenção do sistema
- O acesso inicial é obtido por meio de e-mails de phishing contendo links ou anexos maliciosos
- As cargas são projetadas para parecer processos legítimos de instalação de software
- A entrega em múltiplas ondas aumenta as chances de comprometimento bem-sucedido em diferentes perfis de alvos
Impacto Técnico e Recomendações Defensivas
- A implantação do ScreenConnect permite acesso remoto persistente, keylogging e capacidades de transferência de arquivos
- Ferramentas RMM podem operar com privilégios elevados, dificultando detecção e remoção
- Organizações devem implementar listas de permissões de aplicativos para evitar instalações não autorizadas de softwares
- O monitoramento de rede deve sinalizar padrões incomuns de comunicação do ScreenConnect e conexões de saída
- Equipes de segurança devem verificar todas as atualizações de software por meio de canais oficiais dos fornecedores e assinaturas digitais
- Auditorias regulares de aplicativos instalados podem ajudar a identificar implantações não autorizadas de ferramentas RMM
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.