Kibertəhlükəsizlik tədqiqatçıları ConnectWise ScreenConnect platformasından sui-istifadə edərək yeni qoşulan sistemlərə dörd mərhələli zərərli Visual Basic Script (VBScript) yükləyicisi yayan qurdvari fəaliyyətin təfərrüatlarını açıqlayıblar.
Hücumun Detalları və Yayılma Metodları
Huntress tərəfindən aparılan araşdırmalara görə, bu hücum fəaliyyəti bir-biri ilə əlaqəli olmayan üç müstəqil insidentdə müşahidə edilib. Hər bir insidentdə hücumçular sistemlərə ilkin girişi təmin etmək üçün fərqli metodlardan istifadə ediblər. Bu metodlara aşağıdakılar daxildir:
- Quick Assist texniki dəstək dələduzluğu: İstifadəçilər saxta texniki dəstək kampaniyaları vasitəsilə aldadılaraq zərərli proqramı endirməyə və ya uzaqdan girişi təmin etməyə sövq edilir.
- Phishing vasitəsilə çatdırılan MSI installer: E-poçt və ya digər kommunikasiya kanalları vasitəsilə Phishing hücumları ilə zərərli MSI installer faylları paylanır. Bu fayllar, adətən, etibarlı proqram təminatının yeniləməsi və ya sənədi kimi maskalanır.
- Saxta proqram təminatı və ya yeniləmə kampaniyaları: Qurbanlar, etibarlı görünən lakin əslində zərərli olan proqram təminatını və ya yeniləmələrini endirməyə inandırılır.
Hücumun əsas məqsədi ConnectWise ScreenConnect platformasının etibarından istifadə edərək sistemlərə VBScript yükləyicisini çatdırmaqdır. Bu, yeni qoşulan hostlara avtomatik olaraq yayılmaq qabiliyyətinə malik qurdvari bir mexanizm kimi fəaliyyət göstərir və təhlükəsizlik riskini əhəmiyyətli dərəcədə artırır.
Müdafiə Tədbirləri
Bu cür təhdidlərdən qorunmaq üçün təşkilatlara və fərdi istifadəçilərə aşağıdakı addımları atmaq tövsiyə olunur:
- Bütün sistemləri və proqram təminatını, xüsusən də uzaqdan idarəetmə vasitələrini mütəmadi olaraq yeniləyin.
- İstifadəçiləri Phishing hücumları və texniki dəstək dələduzluqları barədə məlumatlandırın.
- Etibarsız mənbələrdən endirilən fayllara qarşı ehtiyatlı olun və antivirus/endpoint təhlükəsizlik həllərindən istifadə edin.
- Şübhəli fəaliyyətləri izləmək üçün şəbəkə və sistem monitorinqi tətbiq edin.