Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

Hackers abusan de Faronics Deploy para instalar ScreenConnect

Según Huntress, una empresa de detección y respuesta gestionadas, actores de phishing están abusando de la plataforma legítima de gestión de endpoints Faronics Deploy para obtener control administrativo remoto de ordenadores e instalar ConnectWise ScreenConnect.

Entre el 21 de julio y el 20 de agosto, señuelos relacionados con Faronics llegaron a más de 457 endpoints mediante correos electrónicos disfrazados de facturas, documentos fiscales u otros archivos empresariales. Los enlaces maliciosos guiaban a los objetivos por un flujo de descarga que perfilaba a los visitantes y mostraba errores falsos en entornos de análisis.

Se pedía a las víctimas que ejecutaran un instalador legítimo y firmado de Faronics Deploy, disfrazado de documento de Adobe, aplicación lectora o actualización de plugin. El instalador, que a menudo se llamaba Adobe.exe, inscribía el ordenador en un despliegue controlado por los atacantes.

Después, los atacantes utilizaron la función de despliegue remoto de Faronics para ejecutar scripts de PowerShell sin más interacción del usuario. Los scripts descargaban herramientas adicionales desde la infraestructura de los atacantes o ubicaciones externas, incluido GitHub, y finalmente instalaban ScreenConnect. Huntress observó scripts que usaban curl, mshta o msiexec para obtener o instalar contenido.

Huntress notificó a Faronics el 5 de agosto. Faronics confirmó la actividad, implementó medidas adicionales contra el abuso y contactó con las organizaciones afectadas. Según Huntress, la actividad disminuyó considerablemente a partir del 21 de agosto.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.