CTT Report Hub
Ответ#ParsedReport #CompletenessLow
01-10-2026
ScreenConnect Client (Ab)used by Attackers
https://isc.sans.edu/diary/rss/33388
Report completeness: Low
Threats:
Screenconnect_tool
Anydesk_tool
Teamviewer_tool
Logmein_tool
Bomgar_tool
Beyondtrust_tool
Zoho_assist_tool
Netsupportmanager_rat
Simplehelp_#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник использовал фишинг для доставки легитимного, цифрово подписанного клиента ScreenConnect, предварительно настроенного на подключение к учетной записи, контролируемой злоумышленником. В ходе атаки был использован доверенный инструмент RMM для потенциального удаленного доступа вместо модифицированного ВПО, что демонстрирует применение техник LOLRMM.
-----
В отчете описана атака, в ходе которой злоумышленник использовал фишинговое электронное письмо для доставки легитимного клиента ScreenConnect вместо собственного вредоносного ПО. Клиент был предварительно настроен на инициацию обратного вызова на тестовый аккаунт, контролируемый злоумышленником, что потенциально позволяло злоумышленнику получить удаленный доступ к системе жертвы через платформу удаленного мониторинга и управления (RMM) ScreenConnect.
Доставленный файл PE первоначально был неизвестен VirusTotal, что потребовало проведения анализа. Исследование показало, что это подлинное приложение ScreenConnect, подписанное компанией ConnectWise, LLC, с действительным сертификатом DigiCert G4 Code Signing CA1. Хеш-значение Authenticode файла полностью совпадало с подписанным хеш-значением. Файл не содержал оверлея, добавленных данных или внедрённого контента в таблице сертификатов, что указывает на то, что атака не основывалась на модификации подписанного исполняемого файла или сокрытии изменённой конфигурации путём манипуляций с таблицей сертификатов.
Вместо этого злоумышленник использовал доверенное коммерчески доступное средство RMM. Подобные инструменты могут быть эффективны в атаках, поскольку представляют собой легитимные приложения, как правило, доверяются средствами защиты и пользователями, а также обеспечивают возможности удаленного администрирования без необходимости использования специализированного ВПО. Данная техника является частью более широкого злоупотребления легитимным программным обе
1 · 24 ·