
Las investigaciones de seguridad señalan una campaña de phishing en curso que utiliza la marca de Adobe y emplea técnicas avanzadas de navegador dentro del navegador (BitB) para engañar a las víctimas. El objetivo es entregar clientes de ScreenConnect modificados que otorgarían a los atacantes acceso remoto persistente a los dispositivos objetivo.
En su informe, los investigadores señalan que no pudieron ver el gancho del engaño por sí mismo, pero sí observaron a las víctimas hacer clic en un enlace del correo y ser redirigidas a un dominio tipografiado que imita una página de aterrizaje de Adobe.
Una táctica única: los navegadores dentro del navegador
La vulnerabilidad de las tácticas de phishing habituales se supera mediante la creación de una ventana de navegador falsa dentro del contenido de la página real. Esta “ventana” imita completamente la barra de direcciones, el candado y otros elementos, de modo que, a menos que la víctima esté atenta, puede creer que navega en el sitio legítimo. En esta ventana simulada, los estafadores muestran un documento PDF borroso con un mensaje que indica que los documentos son “segurados” y creados con la “última versión de Adobe”. El único modo para leerlos es “actualizar o descargar Adobe PDF Reader”. Un botón de “Ver archivos” activa la siguiente página falsa de BitB, que muestra el progreso de la descarga y en segundo plano podría descargarse otro componente malicioso.
Esta técnica aumenta el riesgo de que las víctimas acepten software malicioso sin detectar el engaño, creyendo estar obteniendo un lector de PDF legítimo.
Instancias de ScreenConnect comprometidas
ScreenConnect, en sí mismo, es una plataforma de acceso remoto legítima similar a TeamViewer o AnyDesk. Sin embargo, estas variantes maliciosas están diseñadas para permitir a los actores de amenaza obtener acceso remoto persistente a los endpoints objetivo. Según los investigadores, se instaló un primer cliente remoto malicioso configurado para comunicarse con un dominio de Relay controlado por los atacantes, aprovechando un dominio de Relay de ScreenConnect legítimo para evitar la detección. Este primer cliente malicioso utilizó la consola de comandos de Windows y curl para recuperar e instalar un segundo cliente malicioso configurado para comunicarse con una IP controlada por los atacantes. Ambos clientes establecieron una persistencia basada en servicios para mantener el acceso.
Tras la instalación, los atacantes utilizaron la segunda sesión de ScreenConnect para ejecutar HideCursor.exe, un ejecutable que oculta la actividad del ratón. Aunque los investigadores no conocen el objetivo final de la campaña, consideran que la operación está en etapas tempranas y no pudieron confirmar si se pretendía instalar ransomware u otros fines.
Se subraya la necesidad de entrenar a los empleados para tratar con precaución las indicaciones de actualización de software y las páginas de vista previa de archivos, y para verificar las descargas a través de canales de confianza. Los equipos de TI deben restringir quién puede instalar herramientas de administración remota, mantener un inventario aprobado de software RMM y alertar sobre nuevas instancias de ScreenConnect no autorizadas, conexiones de retransmisión inusuales y ejecutables desde la carpeta de Descargas del usuario.
Finalmente, las empresas deben vigilar Indicadores de Compromiso (IoC) publicados en la página de Huntress sobre el tema para detectar posibles incidentes y responder con rapidez.
from Latest from TechRadar https://ift.tt/DVxF194
via IFTTT IA