Подписанный ScreenConnect используют как канал удалённого доступа
⚠️ Подписанный ScreenConnect используют как канал удалённого доступа
Письмо от имени магазина обещало вернуть $5 745,65 за якобы оплаченный заказ. Вместо PDF скачивался установщик.
По данным sans_isc, файл оказался легитимным клиентом ScreenConnect, настроенным на инфраструктуру атакующего. На момент проверки VirusTotal его не распознавал. Подпись ConnectWise подлинная. Сама программа легитимна.
В конфигурации были адрес промежуточного сервера instance-v2e3e2-relay.screenconnect.com, порт 443 и ID экземпляра v2e3e2. Изменений в таблице сертификатов не нашли. Уязвимость здесь не использовали: атакующий применил доверенный инструмент удалённого доступа, а письмо прошло базовые проверки.
Я бы не запрещал ScreenConnect целиком: так можно остановить легитимную поддержку. Я бы проверял, кто запустил клиент и совпадает ли адрес подключения с утверждённой инфраструктурой.
#ScreenConnect #фишинг #удалённыйдоступ
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.