SecBoard
Zurück zur Übersicht

Fake Adobe and Zoom Updates Install ScreenConnect for Persistent Remote Access

The Hacker News·
Originalartikel lesen bei The Hacker News

Cyberkriminelle verbreiten gefälschte Adobe- und Zoom-Updates, um über Social Engineering die RMM-Software ConnectWise ScreenConnect zu installieren. Dies ermöglicht ihnen dauerhaften Fernzugriff auf die Systeme der Opfer. Nutzer sollten wachsam sein und Software-Updates ausschließlich von offiziellen Quellen beziehen, um sich vor dieser Kampagne namens SMOKE#SCREEN zu schützen.

Kurzfassung

Cyberkriminelle nutzen gefälschte Adobe- und Zoom-Updates sowie andere Köder, um Benutzer zur Installation von ConnectWise ScreenConnect zu verleiten. Diese Kampagne, genannt SMOKE#SCREEN, ermöglicht den Angreifern dauerhaften Fernzugriff auf die betroffenen Systeme. Nutzer sollten Software-Updates ausschließlich von offiziellen Quellen beziehen und wachsam gegenüber unerwünschten Update-Aufforderungen sein.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, deren Mitarbeiter anfällig für Social Engineering sind und Software-Updates von inoffiziellen Quellen installieren.

Warum relevant

Die Installation von Remote Monitoring and Management (RMM)-Software wie ScreenConnect durch Angreifer gewährt ihnen persistenten und legitimen Fernzugriff, was die Erkennung erschwert und weitere Angriffe ermöglicht.

Realistisches Worst Case

Dauerhafter, unbemerkter Fernzugriff auf Unternehmenssysteme, der zur Datenexfiltration, Installation weiterer Malware oder zur Kompromittierung des gesamten Netzwerks führen kann.

Handlungsempfehlung

Mitarbeiter über die Gefahren von Social Engineering und gefälschten Software-Updates schulen. Richtlinien für Software-Updates durchsetzen, die nur offizielle Quellen zulassen. Überprüfung der Netzwerkaktivität auf ungewöhnliche RMM-Software-Installationen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob in Ihrem Netzwerk RMM-Software (insbesondere ConnectWise ScreenConnect) auf Systemen installiert ist, auf denen sie nicht autorisiert ist.
  • Testen Sie die Fähigkeit Ihrer E-Mail-Filter und Web-Proxys, Phishing-Versuche mit gefälschten Software-Updates zu blockieren.
  • Führen Sie Awareness-Schulungen für Mitarbeiter durch, um die Erkennung von Social Engineering und die Wichtigkeit der Überprüfung von Update-Quellen zu verbessern.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighCyberkriminelle verbreiten gefälschte Adobe- und Zoom-Updates, um über Social Engineering die RMM-Software ConnectWise ScreenConnect zu installieren.
PersistenceT1133 External Remote ServicesHighDies ermöglicht ihnen dauerhaften Fernzugriff auf die Systeme der Opfer.
Defense EvasionT1036 MasqueradingMediumgefälschte Adobe- und Zoom-Updates
Offene Punkte
  • Die spezifischen Methoden der Verbreitung der gefälschten Updates (z.B. E-Mail, bösartige Websites) sind nicht detailliert beschrieben.
  • Die genauen Versionen von Adobe- und Zoom-Software, die als Köder verwendet werden, sind nicht angegeben.
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) wie Dateinamen oder Hashes genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Stealth detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (2 Techniken)