SecBoard
Zurück zur Übersicht

Smoke#Screen RMM Takeover Gambit Exposes Threat Actor Playbook

Dark Reading·
Originalartikel lesen bei Dark Reading

Cyberkriminelle nutzen Social Engineering und wechselnde Payloads, um ScreenConnect auf Zielsystemen zu installieren. Dies ermöglicht ihnen dauerhaften Fernzugriff auf kompromittierte Netzwerke. Unternehmen sollten ihre Mitarbeiter schulen und Sicherheitssysteme überprüfen, um sich vor solchen RMM-Übernahmen zu schützen.

Kurzfassung

Cyberkriminelle nutzen Social Engineering und wechselnde Payloads, um das Remote Monitoring and Management (RMM)-Tool ScreenConnect auf Zielsystemen zu installieren. Dies verschafft ihnen dauerhaften Fernzugriff auf kompromittierte Netzwerke. Unternehmen müssen ihre Mitarbeiter schulen und Sicherheitssysteme überprüfen, um sich vor solchen RMM-Übernahmen zu schützen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die ScreenConnect nutzen oder deren Mitarbeiter anfällig für Social Engineering sind.

Warum relevant

Die Übernahme von RMM-Tools wie ScreenConnect ermöglicht Angreifern dauerhaften und weitreichenden Zugriff auf interne Netzwerke, was die Erkennung und Eindämmung von Angriffen erheblich erschwert. Dies kann zur Kompromittierung kritischer Systeme und Daten führen.

Realistisches Worst Case

Dauerhafter, unbemerkter Fernzugriff auf das Unternehmensnetzwerk, der zur Exfiltration sensibler Daten, zur Installation weiterer Malware oder zur Durchführung von Ransomware-Angriffen genutzt werden kann.

Handlungsempfehlung

Mitarbeiter im Bereich Social Engineering schulen, Endpoint Detection and Response (EDR)-Lösungen implementieren und die Nutzung von RMM-Tools streng überwachen und absichern.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre EDR-Lösungen die Installation und Ausführung von ScreenConnect oder ähnlichen RMM-Tools durch nicht autorisierte Benutzer erkennen und blockieren können.
  • Führen Sie Phishing-Simulationen durch, um die Anfälligkeit Ihrer Mitarbeiter für Social Engineering-Angriffe zu testen, die zur Installation von RMM-Tools führen könnten.
  • Überprüfen Sie die Protokolle Ihrer Firewall und Proxys auf ungewöhnliche ausgehende Verbindungen zu bekannten ScreenConnect-Servern oder anderen RMM-Infrastrukturen, die nicht von Ihrer IT-Abteilung autorisiert wurden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighCyberkriminelle nutzen Social Engineering
PersistenceT1133 External Remote ServicesHighDies ermöglicht ihnen dauerhaften Fernzugriff auf kompromittierte Netzwerke.
Defense EvasionT1070.004 Indicator Removal: File DeletionLowwechselnde Payloads
Command and ControlT1219 Remote Access SoftwareHighScreenConnect auf Zielsystemen zu installieren. Dies ermöglicht ihnen dauerhaften Fernzugriff
Offene Punkte
  • Spezifische Social Engineering-Taktiken, die von den Angreifern verwendet werden.
  • Details zu den 'wechselnden Payloads' und deren Erkennungsmerkmale.
  • Die genauen Branchen oder geografischen Regionen, die am stärksten betroffen sind.
  • Ob bestimmte Versionen von ScreenConnect anfälliger sind als andere.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Stealth detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (1 Techniken)