Siber güvenlik araştırmacıları, Adobe ve Zoom yazılım güncellemeleri, iş dokümanı incelemeleri ve sistem bakım araçları temalı sosyal mühendislik tuzakları kullanan çok aşamalı ve aktif bir siber saldırı dalgasının detaylarını paylaştı. Saldırganlar, bu tuzaklar aracılığıyla ConnectWise ScreenConnect gibi Uzaktan İzleme ve Yönetim (RMM) yazılımlarını gizlice hedef sistemlere sızdırıyor.
Securonix Tehdit Araştırmaları ekibi, bu sinsi operasyona SMOKE#SCREEN kod adını verdi. Saldırılar, çeşitli sosyal mühendislik yemleri ve dönen yükler kullanarak ScreenConnect'i kalıcı uzaktan erişim için hedef ağlara ulaştırıyor.
Securonix araştırmacıları Shikha Sangwan, Akshay Gaikwad ve Aaron Beardslee, The Hacker News ile paylaştıkları raporda saldırının teknik altyapısını şu sözlerle özetledi: "Bu operasyon; VBScript damlatıcıları, toplu dosya yükleyicileri, derlenmiş .NET yürütülebilir dosyaları ve bir HTML oltalama sayfasından oluşan bir araç setine dayanıyor. Tüm bu unsurlar nihayetinde 207.174.0[.]143:8080 adresindeki aktif bir WsgiDAV tabanlı hazırlık sunucusuna yönlendiriliyor."
Saldırıların başarılı olması durumunda, hedef sisteme bir ScreenConnect ajanı kuruluyor ve bu ajan saldırganların kontrol ettiği üç farklı aktarım sunucusundan birine sinyal gönderiyor. Bu sayede saldırganlar, ele geçirdikleri sistemler üzerinde kalıcı bir uzaktan erişim hakkı kazanıyor. Konuyla ilgili yürütülen incelemelerde, bu faaliyetlerin henüz bilinen herhangi bir tehdit aktörüne veya grubuna atfedilmediği belirtildi.
Elde edilen bulgular, tehdit aktörlerinin yasal RMM araçlarını kötüye kullanma eğiliminin arttığını bir kez daha gözler önüne seriyor. Saldırganlar, özel olarak geliştirilmiş bir uzaktan erişim truva atına ihtiyaç duymadan, kurumsal ortamlarda sıkça kullanılan bu meşru BT araçlarının arasına karışarak güvenlik kontrollerini aşabiliyor.
Securonix, soruşturmasına iki farklı amaca hizmet eden aktif bir WsgiDAV sunucusunun keşfedilmesinin ardından başlattı. Bu sunucu hem kötü amaçlı yükleri sahneye koymak hem de 8041 numaralı bağlantı noktasındaki bir ScreenConnect aktarıcısı üzerinden halihazırda enfekte olmuş makineler üzerinde komuta ve kontrol (C2) sağlamak için kullanılıyor.
MSI ve EXE yüklemelerine gömülü ScreenConnect aktarım yapılandırma dizeleri üzerinde yapılan analizler, üç farklı komuta ve kontrol kümesi ortaya çıkardı. Bu kümelerin her biri, yazılım güncellemesi, doküman incelemesi ve doküman görüntüleyici kılığındaki sahte ikili dosyalarla ilişkilendirildi.
İlk erişim vektörünün hedefe yönelik oltalama (spear-phishing) e-postaları olduğu değerlendiriliyor. Söz konusu e-postalar, ilk aşamada ortam ve anti-analiz kontrolleri gerçekleştirerek güvenli bir çalışmayı garanti altına almaya çalışan gizlenmiş bir Visual Basic Script (VBScript) damlatıcısını çalıştırıyor. Damlatıcı ayrıca çalışan süreçleri de tarıyor ve belirli yürütülebilir dosyalardan herhangi biri açıksa işlemi derhal durduruyor.