Содержание
Исследователи Cyfirma описали кампанию Operation SilentCanvas, где входной точкой для атаки на компании служит «обычный» JPEG. По их данным, файл с именем sysupdate.jpeg запускает PowerShell-цепочку, которая ставит троянизированный ScreenConnect и закрепляется в системе.
Звучит как байка из нулевых, но тут как раз история про взрослую, аккуратно собранную схему. Cyfirma прямо называет этот набор техник «professionally engineered and operationally mature intrusion framework» — то есть конструкция выглядит как зрелый инструментарий для тихого и долгого присутствия в сети.
Как устроена цепочка атаки с sysupdate.jpeg
По описанию Cyfirma, атака начинается с того, что жертва получает файл sysupdate.jpeg. Точный канал доставки исследователи не подтвердили, но перечислили вероятные варианты: фишинговые письма с вложением, обманные сценарии с файлообменом, поддельные «софт/обновления».
Дальше ключевой момент: при запуске «картинки» выполняется вредоносная PowerShell-нагрузка. Она подтягивает дополнительные компоненты с инфраструктуры злоумышленников и разворачивает троянизированную версию ConnectWise ScreenConnect для скрытого удалённого доступа.
Cyfirma также пишет про попытки обхода защит Windows и повышение привилегий через изменения в Registry. Для закрепления в системе злоумышленники создают фейковый сервис Windows с именем OneDriveServers.
Что умеет малварь: от кражи учёток до слежки
Набор возможностей у полезной нагрузки типичный для атак на корпоративные сети, но реализован, судя по описанию, широко. Cyfirma указывает на кражу учётных данных, сбор «отпечатка» системы и шифрованные коммуникации с C2-инфраструктурой.
- Screen capture: захват экрана
- Microphone capture: запись с микрофона
- Clipboard monitoring: мониторинг буфера обмена
В выводах Cyfirma описывает сценарии применения этого инструментария: «long-term covert persistence, credential theft, lateral movement, enterprise espionage, and potential ransomware deployment within enterprise environments». Группу при этом не назвали и к стране или региону не привязали.
На что смотрят защитники: PowerShell, LOLBins и ScreenConnect
В рекомендациях для специалистов по ИБ Cyfirma выделяет контроль часто злоупотребляемых системных бинарников Windows. В списке фигурируют csc.exe, cvtres.exe и ComputerDefaults.exe. Если политика компании это допускает, их предлагают блокировать.
Ещё два практичных ориентира из отчёта: жёстко контролировать использование платформ удалённого доступа и настроить детектирование подозрительного поведения PowerShell. И если в инфраструктуре появляется неожиданная активность ScreenConnect, систему рекомендуют изолировать.
Отчёт Cyfirma по Operation SilentCanvas опубликован по ссылке: Operation SilentCanvas: JPEG-based multistage PowerShell intrusion.