Fake Adobe and Zoom Updates Install ScreenConnect for Persistent Remote Access
Cyberkriminelle verbreiten gefälschte Adobe- und Zoom-Updates, um über Social Engineering die RMM-Software ConnectWise ScreenConnect zu installieren. Dies ermöglicht ihnen dauerhaften Fernzugriff auf die Systeme der Opfer. Nutzer sollten wachsam sein und Software-Updates ausschließlich von offiziellen Quellen beziehen, um sich vor dieser Kampagne namens SMOKE#SCREEN zu schützen.
Cyberkriminelle nutzen gefälschte Adobe- und Zoom-Updates sowie andere Köder, um Benutzer zur Installation von ConnectWise ScreenConnect zu verleiten. Diese Kampagne, genannt SMOKE#SCREEN, ermöglicht den Angreifern dauerhaften Fernzugriff auf die betroffenen Systeme. Nutzer sollten Software-Updates ausschließlich von offiziellen Quellen beziehen und wachsam gegenüber unerwünschten Update-Aufforderungen sein.
Organisationen, deren Mitarbeiter anfällig für Social Engineering sind und Software-Updates von inoffiziellen Quellen installieren.
Die Installation von Remote Monitoring and Management (RMM)-Software wie ScreenConnect durch Angreifer gewährt ihnen persistenten und legitimen Fernzugriff, was die Erkennung erschwert und weitere Angriffe ermöglicht.
Dauerhafter, unbemerkter Fernzugriff auf Unternehmenssysteme, der zur Datenexfiltration, Installation weiterer Malware oder zur Kompromittierung des gesamten Netzwerks führen kann.
Mitarbeiter über die Gefahren von Social Engineering und gefälschten Software-Updates schulen. Richtlinien für Software-Updates durchsetzen, die nur offizielle Quellen zulassen. Überprüfung der Netzwerkaktivität auf ungewöhnliche RMM-Software-Installationen.
- ▸Überprüfen Sie, ob in Ihrem Netzwerk RMM-Software (insbesondere ConnectWise ScreenConnect) auf Systemen installiert ist, auf denen sie nicht autorisiert ist.
- ▸Testen Sie die Fähigkeit Ihrer E-Mail-Filter und Web-Proxys, Phishing-Versuche mit gefälschten Software-Updates zu blockieren.
- ▸Führen Sie Awareness-Schulungen für Mitarbeiter durch, um die Erkennung von Social Engineering und die Wichtigkeit der Überprüfung von Update-Quellen zu verbessern.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Cyberkriminelle verbreiten gefälschte Adobe- und Zoom-Updates, um über Social Engineering die RMM-Software ConnectWise ScreenConnect zu installieren. |
| Persistence | T1133 External Remote Services | High | Dies ermöglicht ihnen dauerhaften Fernzugriff auf die Systeme der Opfer. |
| Defense Evasion | T1036 Masquerading | Medium | gefälschte Adobe- und Zoom-Updates |
- Die spezifischen Methoden der Verbreitung der gefälschten Updates (z.B. E-Mail, bösartige Websites) sind nicht detailliert beschrieben.
- Die genauen Versionen von Adobe- und Zoom-Software, die als Köder verwendet werden, sind nicht angegeben.
- Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) wie Dateinamen oder Hashes genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Stealth detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog