Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Hackare missbrukar Faronics Deploy för att installera ScreenConnect

Enligt Huntress, ett företag inom hanterad detektion och incidenthantering, missbrukar nätfiskeaktörer den legitima plattformen Faronics Deploy för ändpunktshantering för att få fjärrbaserad administratörskontroll över datorer och installera ConnectWise ScreenConnect.

Mellan den 21 juli och 20 augusti nådde Faronics-inspirerade nätfiskemeddelanden, utformade som fakturor, skattedokument eller andra affärsfiler, fler än 457 ändpunkter. Skadliga länkar ledde målen genom ett nedladdningsflöde som profilerade besökare och visade falska fel i analysmiljöer.

Offren uppmanades att starta ett legitimt, signerat installationsprogram för Faronics Deploy, förklätt till ett Adobe-dokument, en läsarapp eller en pluginuppdatering. Installationsprogrammet, som ofta hette Adobe.exe, registrerade datorn i en distribution som kontrollerades av angriparna.

Angriparna använde sedan Faronics funktion för fjärrdistribution för att köra PowerShell-skript utan ytterligare användarinteraktion. Skripten hämtade fler verktyg från angriparnas infrastruktur eller externa platser, bland annat GitHub, och installerade ScreenConnect. Huntress såg skript som använde curl, mshta eller msiexec för att hämta eller installera innehåll.

Huntress informerade Faronics den 5 augusti. Faronics bekräftade aktiviteten, införde ytterligare åtgärder mot missbruk och kontaktade drabbade organisationer. Enligt Huntress minskade aktiviteten kraftigt från och med den 21 augusti.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.