Phishing verschickt echten signierten ScreenConnect-Client des Angreifers
Ein Tagebucheintrag des SANS Internet Storm Center, am 1. Oktober von Handler Xavier Mertens veröffentlicht, beschreibt eine Phishing-Kampagne, die ohne eigene Malware auskommt. Der Angreifer verschickt ein legitimes Fernwartungswerkzeug, das so konfiguriert ist, dass es sich mit einem von ihm kontrollierten Konto verbindet.
Die E-Mail war schlicht: eine Meldung über eine eingegangene Zahlung von 5.745,65 Dollar, mit einem Link, um sie bei fehlender Autorisierung zu stornieren. Der Link führte zu einer Datei namens ScreenConnect.ClientSetup.exe auf einer kompromittierten fremden Website. Laut Eintrag passierte die E-Mail die grundlegenden Sicherheitskontrollen.
Die Analyse ergab, dass es sich nicht um veränderte Malware handelte, sondern um einen echten ScreenConnect-Client, vorkonfiguriert für die Verbindung zu einem Testkonto des Angreifers. Er war von ConnectWise, LLC signiert, der Authenticode-Hash stimmte exakt mit dem signierten Hash überein, und weder wurde etwas an die Datei angehängt noch in ihre Zertifikatstabelle eingefügt. Bei der Prüfung war die Datei VirusTotal unbekannt. Einmal installiert, gibt ein solches Werkzeug dem Betreiber über ein vertrauenswürdiges, signiertes Programm Fernzugriff auf den Rechner.
Mertens merkt an, dass moderne Browser eine heruntergeladene ausführbare Datei meist als verdächtig markieren, bezeichnet Werkzeuge zur Fernüberwachung und -verwaltung aber allgemein als Goldgrube für Angreifer: leicht einzusetzen und von den meisten Nutzern als vertrauenswürdig angesehen. Er verweist auf das Projekt LOLRMM, das solche Werkzeuge katalogisiert, ähnlich wie LOLBAS missbrauchbare Windows-Programme.

Warum das wichtig ist
Abwehrmaßnahmen, die nach bösartigen oder manipulierten Dateien suchen, finden hier nichts: Die Signatur ist gültig, und die Datei ist, was sie vorgibt zu sein. Wirksam sind Regeln dazu, welche Fernzugriffswerkzeuge überhaupt erlaubt sind. Wer ein RMM-Produkt nutzt, kann die Installation anderer blockieren oder melden – ebenso Verbindungen zu Relay-Infrastruktur von Anbietern, die das Unternehmen nicht nutzt.