Beveiligingsbedrijf Huntress heeft een phishingcampagne blootgelegd waarbij aanvallers de legitieme endpoint-beheertool Faronics Deploy misbruiken om op besmette computers ongemerkt de remote-supportsoftware ScreenConnect te installeren. Tussen 21 juli en 20 augustus kregen minstens 457 endpoints te maken met phishingmails die naar de kwaadaardige infrastructuur verwezen; vanaf 21 augustus, nadat Faronics maatregelen nam, daalde het aantal besmettingen sterk.
De aanval begint met e-mails die zich voordoen als facturen, belastingdocumenten of bedrijfsbestanden. Slachtoffers die op de link klikken, komen terecht op een nagemaakte Adobe-pagina die een bestand met de naam “Adobe.exe” aanbiedt. Dat bestand is geen malware in de klassieke zin: het is de echte, digitaal ondertekende installer van Faronics Deploy, een tool die IT-afdelingen normaal gebruiken om software op afstand uit te rollen op honderden werkplekken tegelijk.
Zodra het slachtoffer de installer uitvoert, meldt de computer zich automatisch aan bij een deployment-omgeving die in handen is van de aanvallers. Vanaf dat moment kunnen zij zonder verdere actie van het slachtoffer PowerShell-scripts op afstand laten draaien. Die scripts halen via curl, mshta of msiexec aanvullende tools op — deels van GitHub — en installeren uiteindelijk ConnectWise ScreenConnect.
Waarom de omweg via twee tools? Faronics geeft de aanvallers een eerste voet tussen de deur, maar ScreenConnect levert een directe, interactieve verbinding die beter geschikt is voor hands-on toegang tot het slachtoffersysteem. Bovendien houden de aanvallers zo een reservetoegang achter de hand: als de kwaadaardige Faronics-omgeving wordt herkend en afgesloten, blijft de ScreenConnect-verbinding intact.
Huntress meldde de bevindingen op 5 augustus bij Faronics. De leverancier bevestigde het misbruik, voerde extra anti-abuse-maatregelen door en heeft inmiddels getroffen organisaties benaderd om ze te waarschuwen. Wie zelf wil nagaan of een systeem is geraakt, kan volgens de onderzoekers kijken naar het logbestand C:\ProgramData\Faronics\Logs\ScriptRunner.log en naar een opvallende “ck”-parameter in de Faronics-configuratie, of controleren op onverwachte ScreenConnect-installaties.
Voor Nederlandse bedrijven is dit vooral een les over blind vertrouwen op digitale handtekeningen: een ondertekend, legitiem programma is niet automatisch veilig als de installatie via phishing binnenkomt. Organisaties die Faronics Deploy of vergelijkbare beheertools gebruiken, doen er goed aan hun deployment-omgevingen te controleren op onbekende registraties en de genoemde logbestanden periodiek te bekijken. Voor de rest geldt het bekende advies: wees achterdochtig bij e-mails over facturen of belastingzaken met een link naar een download, en controleer bij twijfel via een ander kanaal of een bijlage echt van de afzender komt. IT-beheerders kunnen daarnaast overwegen de installatie van remote-supportsoftware zoals ScreenConnect te beperken tot goedgekeurde, door de eigen organisatie beheerde installaties.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.