📰 Informação fresquinha chegando para você!

Sua opinião é importante: leia e participe!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Os atores de phishing estão abusando da plataforma legítima de gerenciamento de endpoints Faronics Deploy para obter controle administrativo remoto sobre os computadores das vítimas e instalar o software de suporte remoto ScreenConnect.

Em atividades observadas entre 21 de julho e 20 de agosto, as iscas com o tema Faronics alcançaram mais de 457 endpoints por meio de e-mails disfarçados de faturas, documentos fiscais ou outros arquivos comerciais.

Faronics Deploy é uma plataforma de gerenciamento de endpoint baseada em nuvem que permite aos administradores de TI registrar e gerenciar remotamente computadores, implantar software e executar scripts.

Pesquisadores da Huntress, empresa gerenciada de detecção e resposta (MDR), dizem que os links maliciosos incorporados levam a um site que traça perfis de alvos em potencial e os orienta através de um fluxo de download malicioso.

Se o site for acessado a partir de um ambiente de análise, uma rotina isca é ativada, como a exibição de uma mensagem de erro.

Huntress explica que uma vítima em potencial é solicitada a baixar e iniciar um instalador legítimo e assinado do Faronics Deploy, disfarçado como um documento da Adobe, um aplicativo de leitura ou uma atualização de plug-in.

Página falsa de download da AdobeFonte: Huntress

Quando a vítima executa o instalador do Faronics, geralmente chamado de ‘Adobe.exe’, seu computador é inscrito em uma implantação do Faronics controlada pelos invasores.

O agente da ameaça então usa a funcionalidade de implantação remota da Faronics para executar scripts do PowerShell no computador registrado sem interação adicional do usuário.

Esses scripts baixam ferramentas adicionais da infraestrutura do invasor ou de locais externos, incluindo o GitHub, eventualmente instalando outra ferramenta legítima de acesso remoto, o ConnectWise ScreenConnect.

“O método de entrega varia entre os scripts, com exemplos observados usando curl ou mshta para recuperar conteúdo adicional, enquanto outros invocam msiexec para instalar cargas hospedadas em infraestrutura controlada pelo invasor”, diz Huntress.

“Esses scripts são posteriormente usados ​​para instalar o ScreenConnect, estabelecendo um mecanismo adicional de acesso remoto no endpoint comprometido.”

O ScreenConnect oferece aos invasores um canal de acesso remoto adicional independente da Faronics, fornecendo controle remoto prático mais adequado ao acesso interativo e, ao mesmo tempo, servindo como redundância se a implantação maliciosa da Faronics for identificada e encerrada ou se os defensores removerem seu agente.

A Huntress notificou a Faronics sobre suas descobertas em 5 de agosto, e o fornecedor confirmou a atividade maliciosa observada, combatendo-a com a implementação de medidas antiabuso adicionais.

Além disso, a Faronics entrou em contato com organizações vitimizadas para notificá-las sobre possíveis comprometimentos.

De acordo com a Huntress, a atividade maliciosa caiu significativamente a partir de 21 de agosto, indicando que as ações da Faronics funcionaram.

A Huntress recomenda que os administradores verifiquem o local "C:\ProgramData\Faronics\Logs\" para um arquivo ScriptRunner.log, que pode preservar nomes de scripts executados remotamente e URLs de download.

A empresa afirma que o parâmetro ck nas solicitações de configuração da Faronics também é um indicador, pois identifica a implantação associada do cliente e pode ajudar a identificar endpoints comprometidos ou contas maliciosas.

Os administradores também devem procurar instalações do ScreenConnect onde ele normalmente não é implantado.









Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas

As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.

Obtenha o relatório



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #hackers #abusam #da #ferramenta #de #administração #faronics #deploy #para #instalar #o #screenconnect
💡 Compartilhe e ajude nosso projeto a crescer!

Post a Comment