Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

Korsanlar ScreenConnect Yüklemek İçin Faronics Deploy’u Kötüye Kullanıyor

Yönetilen tespit ve müdahale şirketi Huntress’a göre kimlik avı aktörleri, bilgisayarlarda uzaktan yönetici erişimi elde etmek ve ConnectWise ScreenConnect yüklemek için meşru uç nokta yönetim platformu Faronics Deploy’u kötüye kullanıyor.

21 Temmuz ile 20 Ağustos arasında fatura, vergi belgesi veya başka iş dosyaları gibi görünen Faronics temalı e-postalar 457’den fazla uç noktaya ulaştı. Kötü amaçlı bağlantılar, ziyaretçileri profilleyen bir indirme akışına yönlendirdi; analiz ortamlarında ise sahte hata mesajları gösterildi.

Kurbanlardan Adobe belgesi, okuyucu uygulaması veya eklenti güncellemesi gibi gösterilen meşru ve imzalı bir Faronics Deploy yükleyicisini çalıştırmaları istendi. Genellikle Adobe.exe adını taşıyan yükleyici, bilgisayarı saldırganların kontrol ettiği bir dağıtıma kaydetti.

Saldırganlar daha sonra Faronics’ın uzaktan dağıtım işleviyle, başka bir kullanıcı etkileşimi olmadan PowerShell betikleri çalıştırdı. Betikler saldırgan altyapısından veya GitHub dahil harici konumlardan araçlar indirdi ve ScreenConnect yükledi. Huntress, içerik almak veya yüklemek için curl, mshta ya da msiexec kullanan betikler gözlemledi.

Huntress, 5 Ağustos’ta Faronics’ı bilgilendirdi. Faronics etkinliği doğruladı, kötüye kullanımı önlemeye yönelik önlemler ekledi ve etkilenen kuruluşlarla iletişime geçti. Huntress’a göre etkinlik 21 Ağustos’tan itibaren önemli ölçüde azaldı.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.