Ψεύτικες ενημερώσεις Adobe και Zoom εγκαθιστούν κακόβουλο λογισμικό απομακρυσμένης πρόσβασης

Adobe Zoom

Μια νέα εκστρατεία κυβερνοεπιθέσεων χρησιμοποιεί ψεύτικες ενημερώσεις για τα Adobe και Zoom, καθώς και δόλωμα με εταιρικά έγγραφα και εργαλεία συντήρησης συστημάτων, για να εξαπατήσει χρήστες και να εγκαταστήσει το νόμιμο εργαλείο απομακρυσμένης διαχείρισης ScreenConnect.

Η καμπάνια, με την ονομασία SMOKE#SCREEN, εντοπίστηκε από τη Securonix και δίνει στους επιτιθέμενους μόνιμη απομακρυσμένη πρόσβαση στους μολυσμένους υπολογιστές.

Adobe και Zoom: Πώς εξελίσσεται η επίθεση

Οι επιθέσεις ξεκινούν συνήθως μέσω στοχευμένων μηνυμάτων ηλεκτρονικού ταχυδρομείου που περιέχουν κακόβουλα αρχεία VBScript. Πριν ενεργοποιηθεί το κακόβουλο λογισμικό, πραγματοποιούνται έλεγχοι ώστε να διαπιστωθεί αν το σύστημα εκτελεί εργαλεία ανάλυσης ή εικονικές μηχανές. Εάν δεν εντοπιστούν, γίνεται λήψη πρόσθετου κώδικα, ο οποίος εγκαθιστά το ScreenConnect και συνδέει τον υπολογιστή με διακομιστές που ελέγχονται από τους δράστες.

Σε ορισμένες περιπτώσεις χρησιμοποιούνται συμπιεσμένα αρχεία που περιέχουν σενάρια τα οποία απενεργοποιούν μηχανισμούς ασφαλείας των Windows, μειώνουν την προστασία του SmartScreen και στη συνέχεια εκτελούν το κακόβουλο αρχείο εγκατάστασης.

Εκμετάλλευση νόμιμων υπηρεσιών

Οι ερευνητές διαπίστωσαν ότι οι δράστες αξιοποιούν αξιόπιστες υπηρεσίες, όπως το Dropbox και τα προσωρινά Cloudflare Quick Tunnels, ώστε να δυσκολεύουν τον εντοπισμό της κακόβουλης δραστηριότητας. Παρότι αλλάζουν συνεχώς τις μεθόδους διανομής, όλες οι επιθέσεις καταλήγουν στην εγκατάσταση του ScreenConnect, μέσω του οποίου οι επιτιθέμενοι αποκτούν πλήρη απομακρυσμένο έλεγχο του συστήματος.

Οι ειδικοί συνιστούν στις επιχειρήσεις να περιορίσουν την εκτέλεση άγνωστων αρχείων MSI, να παρακολουθούν ύποπτες ενέργειες που επηρεάζουν τα εργαλεία ασφαλείας, να ελέγχουν τη χρήση εφαρμογών απομακρυσμένης διαχείρισης και να εφαρμόζουν αυστηρές ρυθμίσεις ελέγχου δικαιωμάτων χρηστών, ώστε να μειωθεί ο κίνδυνος επιτυχούς παραβίασης.

Scroll to Top