La campagne qui cache derrière des signatures valides et utilise ScreenConnect pour déployer AsyncrAT et échapper à la détection

Auteur: Publié 4 min de lectura 250 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une campagne massive a exploité l'outil légitime d'accès à distance ScreenConnect (ConnectWise Control) comme vecteur pour déployer AsyncrAT, une porte arrière qui permet la télécommande, le vol d'informations et la surveillance d'écran. Les attaquants ont créé de faux sites Web qui imitent les pages de profit officiel populaire et, grâce aux techniques d'optimisation des moteurs de recherche, ont réussi à les placer dans Google et Bing résultats pour tromper les victimes qui cherchent des téléchargements légitimes.

La technique d'intrusion centrale est ingénieuse et dangereuse: les fichiers d'installation contiennent un exécutable signé par Microsoft avec une bibliothèque DLL malveillante qui est chargé par Laminage latéral DLL, qui permet de démarrer le service ScreenConnect sans soulever immédiatement des soupçons. Après cela, l'attaque lance des scripts qui manipulent la sécurité du système - définir les exclusions dans Microsoft Defender, affaiblir UAC et utiliser VBScript et PowerShell - pour déployer le module AsyncrAT par Détention, une technique qui injecte du code dans des processus légitimes pour éviter la détection. Cette combinaison rend l'engagement légitime dans de nombreux contrôles automatiques et manuels.

La campagne qui cache derrière des signatures valides et utilise ScreenConnect pour déployer AsyncrAT et échapper à la détection
Image générée avec IA.

Les implications sont claires : être aveuglément convaincu qu'un binaire est signé ou qu'un service est connu ne suffit pas pour assurer la sécurité. Les agresseurs profitent de la réputation des applications populaires et de la capacité de manipuler les résultats de la recherche pour amplifier leur portée, affectant aussi bien les utilisateurs nationaux que les organisations. En outre, la mise en œuvre de la persistance par le biais d'une tâche programmée qui est menée à bien toutes les deux minutes garantit que la menace survit à un redémarrage et rend difficile l'éradication si elle n'est pas détectée à temps.

En termes de détection et de réponse, il y a des signaux spécifiques qui peuvent aider à identifier les engagements: présence de fichiers inhabituels dans C:\ Utilisateurs\ Public, tâches programmées avec noms suspects, scripts qui mettent fin à PowerShell processus et modifications aux exclusions de Defender. Les outils EDR et les enregistrements d'événements sont essentiels à la reconstruction de la chaîne d'attaque et à la confirmation de l'exfiltration ou des captures d'écran. Pour comprendre la technique d'injection utilisée, il est utile de consulter des descriptions techniques telles que celles publiées par MITRE sur Détention.

La campagne qui cache derrière des signatures valides et utilise ScreenConnect pour déployer AsyncrAT et échapper à la détection
Image générée avec IA.

Comme mesures d'atténuation concrètes, il est recommandé, d'abord, de ne pas télécharger de logiciel à partir de résultats organiques sans vérifier l'URL officielle du fournisseur et de préférer les dépôts ou les magasins vérifiés. Dans les environnements d'entreprise, limiter l'installation de logiciels par des politiques de groupe et le contrôle d'application réduit la surface d'attaque. Il est essentiel d'activer la protection contre la manipulation dans les solutions anti-malware, d'auditer et de bloquer les changements dans les exclusions de sécurité, et de surveiller les tâches programmées et les services nouvellement créés. Microsoft offre des guides et des contrôles pour durcir le défenseur et la télémétrie qui devraient être examinés dans ses recommandations pour la protection des paramètres : Microsoft Defender pour Endpoint.

Si l'on soupçonne un engagement, il est plus prudent d'isoler l'équipement du réseau, de préserver les preuves (logs, images de mémoire) et de coordonner l'analyse médico-légale avec l'équipe d'intervention. Rétablir les références touchées, l'accès aux vérifications et examiner d'autres paramètres pour détecter les mouvements latéraux devraient faire partie de la réponse. En parallèle, l'évaluation du verrouillage de l'outil ScreenConnect / ConnectWise Control dans des environnements où il n'est pas strictement nécessaire ou l'application de listes blanches et de contrôles réseau aidera à prévenir les réutilisations malveillantes du même vecteur ; les informations sur le produit peuvent être consultées sur la page officielle de ConnectWise Control : Contrôle ConnectWise.

En bref, cette campagne montre que la menace ne vient pas toujours dans un fichier clairement malveillant: la combinaison de l'ingénierie sociale, l'abus de signatures valides, le chargement latéral de DLL et les techniques d'évitement comme la tenue de processus nécessite une défense en profondeur qui combine prévention, détection basée sur le comportement et réponse rapide. Mettre à jour les processus de téléchargement et de vérification, renforcer les contrôles des paramètres et tenir à jour les procédures d'intervention en cas d'incident sont des étapes pratiques qui réduisent considérablement le risque de telles intrusions.

Couverture

Autres

Plus de nouvelles sur le même sujet.