Поддельные страницы обновления Adobe и Zoom используются для установки ScreenConnect — легитимного средства удалённого администрирования. Получив такой доступ, злоумышленники могут постоянно управлять заражённым компьютером под видом обычной службы поддержки.
Атака строится на доверии пользователей к известным программам. Жертве показывают предупреждение о якобы устаревшей версии Adobe или Zoom и предлагают загрузить обновление. Вместо официального установщика запускается подготовленный злоумышленниками пакет ScreenConnect.
ScreenConnect сам по себе является коммерческим продуктом для дистанционной помощи и управления устройствами. Поэтому его файлы могут иметь действительную цифровую подпись, а сетевой обмен внешне напоминает нормальную работу IT-службы. Это позволяет атакующим обходить часть защитных механизмов, которые ориентируются прежде всего на известное вредоносное ПО.
После установки оператор получает возможность просматривать экран, запускать команды, передавать файлы и сохранять доступ к системе. Дальнейшие действия зависят от цели кампании: похищение данных, установка дополнительного вредоносного ПО или движение по корпоративной сети.
Обновлять Adobe, Zoom и другие приложения следует через встроенный механизм либо официальный сайт, адрес которого введён вручную. Администраторам необходимо проверить неожиданные установки ScreenConnect, новые службы и соединения с неутверждёнными серверами управления. Если обнаружена посторонняя установка, одного удаления программы недостаточно: нужно сменить доступные на устройстве пароли и токены и проверить систему на дополнительные компоненты.
Поддельные обновления Adobe и Zoom устанавливают ScreenConnect
Источник: The Hacker News