Счет из бухгалтерии ломает защиту
Киберпреступники нашли способ обходить защиту без единой уязвимости — они просто просят пользователей установить нужное ПО. С 21 июля по 20 августа специалисты насчитали 457 устройств, компрометированных через письма, замаскированные под налоговые документы, счета и приглашения. Переход по ссылке запускал скрытую проверку: сайт собирал данные о браузере, версии системы, языке, часовом поясе и разрешении экрана. Только после этого фильтра жертве показывали либо безвредную заглушку, либо полноценную цепочку атаки.
На следующем этапе пользователь видел имитацию просмотра документа Adobe, страницу загрузки файла или приглашение Zoom. Ему предлагали установить «устаревший плагин», но за подписанным инсталлятором скрывался Faronics Deploy — легальный инструмент управления, который подключал компьютер к аккаунту злоумышленников. Получив административные права, атакующие через штатного агента запускали PowerShell, curl, msiexec и подгружали скрипты с GitHub. Следом разворачивали ScreenConnect, создавая полноценный удаленный доступ. Все действия маскировались под обычную работу ИТ-отдела, а подписи разработчиков не вызывали подозрений у антивирусов.
Вендор был уведомлен 5 августа и оперативно усилил контроль за учетными записями. Преступники использовали фиктивные организации, мошеннические домены и взломанные аккаунты других компаний. После введенных ограничений количество атак резко снизилось примерно с 21 августа, хотя кампания не признана полностью завершенной.
При неожиданном обнаружении Faronics Deploy на устройстве его необходимо изолировать от сети и проверить содержимое C:\ProgramData\Faronics\Logs\ScriptRunner.log — там часто сохраняются адреса загруженных скриптов и данные об установке ScreenConnect. После анализа нужно удалить несанкционированные агенты, проверить механизмы закрепления в системе, а при малейших признаках утечки учетных данных — срочно сменить пароли.




