Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine massive Kampagne hat das legitime ScreenConnect (ConnectWise Control) Remote Access Tool als Vektor genutzt, um AsyncrAT, eine Hintertür, die Fernsteuerung, Informationsdiebstahl und Bildschirmüberwachung ermöglicht, bereitzustellen. Die Angreifer haben falsche Websites erstellt, die offizielle populäre Gewinnseiten imitieren und dank Suchmaschinenoptimierung Techniken haben es geschafft, sie in Google und Bing Ergebnisse zu täuschen Opfer, die legitime Downloads suchen.
Die zentrale Intrusionstechnik ist genial und gefährlich: Installer-Dateien enthalten ein ausführbar von Microsoft zusammen mit einer bösartigen DLL-Bibliothek, die von DLL Seitenrollen, die es erlaubt, den ScreenConnect-Service zu starten, ohne sofort Verdacht zu erheben. Danach führt der Angriff Skripte, die Systemsicherheit manipulieren - Ausschlüsse in Microsoft Defender einstellen, UAC schwächen und VBScript und PowerShell verwenden - um das AsyncrAT-Modul von Prozesshaltung, eine Technik, die Code in legitime Prozesse injiziert, um die Erkennung zu vermeiden. Diese Kombination macht das Engagement in vielen automatischen und manuellen Kontrollen legitim.

Die Auswirkungen sind klar: blind zuversichtlich zu sein, dass ein Binär unterzeichnet wird oder dass ein Dienst bekannt ist, reicht nicht aus, um die Sicherheit zu gewährleisten. Die Angreifer nutzen den Ruf der populären Anwendungen und die Fähigkeit, die Suchergebnisse zu manipulieren, um ihre Reichweite zu verstärken, beeinflussen inländische Benutzer und Organisationen gleichermaßen. Darüber hinaus sorgt die Umsetzung von Persistenz durch eine geplante Aufgabe, die alle zwei Minuten durchgeführt wird, dafür, dass die Bedrohung bei Neuanfängen überlebt und es schwierig macht, sie zu löschen, wenn nicht rechtzeitig erkannt.
In Bezug auf Erkennung und Antwort gibt es spezifische Signale, die helfen können, Verpflichtungen zu identifizieren: Anwesenheit von ungewöhnlichen Dateien in C:\ Benutzer\ Public, programmierte Aufgaben mit verdächtigen Namen, Skripte, die PowerShell Prozesse und Modifikationen an Defender Ausgrenzungen beenden. EDR-Tools und Ereignisaufzeichnungen sind der Schlüssel, um die Angriffskette wieder aufzubauen und zu bestätigen, ob Exfiltration oder Screenshots aufgetreten sind. Um die verwendete Injektionstechnik zu verstehen, ist es nützlich, technische Beschreibungen wie die von MITRE veröffentlichten zu konsultieren Prozesshaltung.

Als konkrete Minderungsmaßnahmen wird zunächst empfohlen, keine Software aus organischen Ergebnissen herunterzuladen, ohne die offizielle URL des Lieferanten zu überprüfen und verifizierte Repositories oder Stores zu bevorzugen. In Unternehmensumgebungen reduziert die Begrenzung der Softwareinstallation durch Gruppenrichtlinien und Anwendungskontrolle die Angriffsfläche. Es ist wichtig, den Schutz vor Manipulationen in Anti-Malware-Lösungen zu aktivieren, Änderungen der Sicherheitsausschlüsse zu prüfen und zu blockieren und programmierte Aufgaben und neu geschaffene Dienste zu überwachen. Microsoft bietet Anleitungen und Kontrollen, um Defender und Telemetrie zu härten, die in seinen Empfehlungen für Endpoints-Schutz überprüft werden sollten: Microsoft Defender für Endpoint.
Wenn das Engagement vermutet wird, ist es am schwierigsten, die Netzwerkausrüstung zu isolieren, Beweise (Logs, Speicherbilder) zu bewahren und mit dem einfallenden Antwortteam für die forensische Analyse zu koordinieren. Wiedereinsetzung der betroffenen Anmeldeinformationen, Prüfungszugriff und Überprüfung anderer Endpunkte zur Erkennung von Seitenbewegungen sollten Teil der Antwort sein. Parallel dazu wird die Beurteilung der Sperrung des ScreenConnect / ConnectWise Control-Tools in Umgebungen, in denen es nicht unbedingt erforderlich ist oder die Anwendung von weißen Listen und Netzwerksteuerungen hilft, schädliche Wiederverwendungen desselben Vektors zu verhindern; Produktinformationen können auf der offiziellen ConnectWise Control Seite konsultiert werden: ConnectWat Control.
Kurz gesagt, diese Kampagne zeigt, dass die Bedrohung nicht immer in einer klar schädlichen Datei kommen: die Kombination von Social Engineering, Missbrauch von gültigen Signaturen, laterale Belastung von DLL und Vermeidung Techniken wie Prozess Holding erfordert eine tiefe Verteidigung, die Prävention, verhaltensbasierte Erkennung und schnelle Reaktion kombiniert. Aktualisierung von Download- und Verifikationsprozessen, Stärkung der Endpoint-Kontrollen und Aufrechterhaltung der aktualisierten Vorfallreaktionsverfahren sind praktische Schritte, die das Risiko solcher Intrusionen deutlich reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...