Неизвестные злоумышленники развернули масштабную кампанию, в ходе которой легитимный инструмент удаленного доступа ScreenConnect используется для загрузки и выполнения трояна удаленного доступа AsyncRAT. Атака построена на методах «отравленного» SEO, заманивающих жертв на поддельные сайты.
Метод распространения
Как сообщают эксперты «Лаборатории Касперского», данная активность является частью «масштабной, мультидоменной, мультиязычной» операции. Злоумышленники создают поддельные веб-ресурсы, на которых размещают вредоносные архивы с установщиками. Эти архивы маскируются под популярное и широко используемое программное обеспечение.
Пользователи попадают на фейковые сайты через результаты поисковых запросов, где страницы злоумышленников занимают высокие позиции благодаря методам SEO-отравления. Жертва, скачивая и запуская такой установщик, инициирует цепочку заражения.
Схема атаки
Главным элементом атаки выступает использование ScreenConnect — легитимного решения для удаленного управления. В рамках данной кампании этот инструмент служит не целью, а вектором для доставки и выполнения полезной нагрузки. После того как жертва запускает зараженный установщик, злоумышленники получают возможность развернуть AsyncRAT на ее системе.
AsyncRAT представляет собой троян удаленного доступа с открытым исходным кодом. Попав на устройство, он позволяет атакующим выполнять широкий спектр команд: от кражи данных и ввода с клавиатуры до полного контроля над зараженной машиной. Использование легитимного инструмента, такого как ScreenConnect, позволяет обходить средства защиты, которые могут не распознать его как угрозу.
Маскировка под популярные программы
Для привлечения максимального количества жертв злоумышленники используют широкий спектр приманок. Вредоносные архивы маскируются, в том числе, под следующие программы:
- OBS Studio (программа для записи и стриминга видео);
- DNS Jumper (утилита для быстрой смены DNS-серверов);
- DS4Windows (приложение для подключения геймпадов от PlayStation к ПК);
- Bandicam (программа для захвата экрана и записи видео).
Выбор этих приложений не случаен: все они пользуются высоким спросом у пользователей, что увеличивает вероятность того, что жертва перейдет по ссылке из поисковой выдачи и запустит зараженный файл.
На данный момент специалисты продолжают мониторинг инфраструктуры злоумышленников, отмечая, что кампания охватывает множество доменов и поддерживается на нескольких языках, что указывает на ее глобальный характер. Пользователям рекомендуется проявлять бдительность при скачивании ПО из результатов поиска и проверять подлинность источников перед установкой.