I ricercatori di sicurezza di Securonix Threat Research hanno portato alla luce una nuova campagna malevola che inganna gli utenti spingendoli a installare un software legittimo di monitoraggio e gestione remota. Denominata SMOKE#SCREEN, la campagna sfrutta messaggi di aggiornamento fasulli per Zoom e Adobe, insieme a una vasta gamma di documenti aziendali contraffatti come richieste di revisione, strumenti di manutenzione di sistema e fatture, per convincere le vittime a eseguire file dannosi. Chi cade nella trappola finisce per installare ConnectWise ScreenConnect, uno strumento RMM legittimo usato da molti team IT per fornire supporto tecnico, ma che è anche uno dei software più abusati nel sottobosco criminale informatico, poiché spesso sfugge ai prodotti di sicurezza.
Evoluzione pericolosa della minaccia
Dopo l'installazione, gli attaccanti possono accedere da remoto ai dispositivi compromessi, potenzialmente rubando dati, installando minacce aggiuntive o spostandosi più in profondità nella rete aziendale. A prima vista, SMOKE#SCREEN sembra una campagna standard di phishing che installa un RMM legittimo per ottenere accesso remoto. Tuttavia, ciò che la rende unica è la sua evoluzione nel tempo. Le versioni iniziali si concentravano sul nascondere l'attività malevola, mentre le versioni più recenti tentano di disabilitare le protezioni di sicurezza e di evitare il rilevamento da parte dei software antivirus. Gli attaccanti hanno anche utilizzato servizi fidati come Dropbox e Cloudflare per distribuire i loro file, rendendo più difficile bloccare l'attività. Le vittime sono state osservate sia su ecosistemi Windows che macOS.
Sponsored Protocol
Un attore minaccioso ben finanziato e in costante adattamento
La campagna SMOKE#SCREEN dimostra un attore capace, attivamente mantenuto e che si adatta rapidamente, con un kit di strumenti diversificato attorno a un unico obiettivo: ottenere un accesso remoto persistente e legittimo ai sistemi delle vittime tramite distribuzioni armate di ScreenConnect. L'uso di molteplici temi di ingegneria sociale, hash di payload rotanti, copertura multipiattaforma e un server di staging live che funge anche da relay ScreenConnect indica un attore ben risorsato con pratiche deliberate di sicurezza operativa.
Sponsored Protocol
Come difendersi dalla minaccia
Per ridurre al minimo il rischio di compromissione, le aziende dovrebbero disabilitare la ricezione di aggiornamenti software inviati tramite email, verificare le richieste di aggiornamento attraverso i siti ufficiali e istruire i dipendenti a essere cauti nell'apertura di allegati o nell'installazione di strumenti non richiesti. È fondamentale prestare attenzione a messaggi che invitano a installare aggiornamenti in modo inaspettato, come nel caso delle falsi aggiornamenti Adobe e Zoom usati in questa campagna. Anche l'uso di servizi cloud legittimi per ospitare i payload rende più difficile individuare la minaccia. Questa scoperta arriva in un periodo in cui le notizie di sicurezza informatica sono frequenti, ma la particolarità di SMOKE#SCREEN risiede nella sua capacità di evolversi. Secondo gli esperti, è essenziale che i team IT adottino un approccio proattivo, monitorando le connessioni remote in uscita e utilizzando soluzioni di endpoint detection and response. Per approfondimenti su altre minacce correlate, si può leggere l'articolo su Claude registra un'interruzione globale e su come anche i servizi legittimi possano essere presi di mira. Inoltre, la crescente diffusione di attacchi che sfruttano software di supporto remoto è un campanello d'allarme per tutte le organizzazioni, come evidenziato anche in Take-Two sposta la pubblicazione degli utili, che dimostra come le aziende debbano prestare attenzione a ogni aspetto della loro sicurezza informatica. La minaccia è reale e richiede una vigilanza costante, come spiega anche Train Sim World 6 abbandona Xbox One e PS4, dove la sicurezza dei dispositivi è un tema centrale. Per maggiori informazioni su come difendersi, si può consultare la guida di Security Focus.
Sponsored Protocol