1774372740
2026-03-24 17:05:00
Рави Лакшманан24 марта 2026 г. Endpoint Security/Социальная инженерия
«Кампания злоупотребляет Google Ads для обслуживания мошеннических установщиков ScreenConnect (ConnectWise Control), в конечном итоге создавая убийцу BYOVD EDR, который удаляет драйвер ядра, чтобы ослепить инструменты безопасности перед дальнейшим компрометацией», — исследователь Huntress Анна Фам сказал в отчете, опубликованном на прошлой неделе.
Эта тактика, по мнению Охотницы, согласуется с поведением брокера перед вымогательством или начальным доступом, предполагая, что злоумышленник стремится либо развернуть программу-вымогатель, либо монетизировать доступ, продав его другим преступникам.
Атака начинается, когда пользователи ищут такие термины, как «Налоговая форма W2» или «Налоговые формы W-9 2026» в поисковых системах, таких как Google, обманом заставляя их нажимать на спонсируемые результаты поиска, которые перенаправляют пользователей на поддельные сайты, такие как «bringetax».[.]com/humu/», чтобы запустить доставку установщика ScreenConnect.
Более того, целевая страница защищена системой распределения трафика (TDS) на основе PHP, работающей на базе Adspect — коммерческая служба маскировки, гарантирующая, что безвредная страница будет передана сканерам безопасности и системам просмотра рекламы, в то время как реальную полезную нагрузку увидят только реальные жертвы.
Это достигается путем генерации отпечатка пальца посетителя сайта и отправки его в бэкэнд Adspect, который затем определяет соответствующий ответ. В дополнение к Adspect, index.php целевой страницы имеет второй слой маскировки, работающий на стороне сервера с помощью JustCloakIt (JCI).
«Два сервиса клоакинга объединены в один и тот же index.php — сначала запускается серверная фильтрация JCI, а Adspect обеспечивает снятие отпечатков JavaScript на стороне клиента в качестве второго уровня», — пояснил Фам.
На веб-страницах распространяются установщики ScreenConnect, которые затем используются для развертывания нескольких пробных экземпляров на скомпрометированном хосте. Также было обнаружено, что злоумышленник отключил дополнительные инструменты удаленного мониторинга и управления (RMM), такие как FleetDeck Agent, для резервирования и обеспечения постоянного удаленного доступа.
Сеанс ScreenConnect используется для удаления многоэтапного шифровальщика, который действует как канал для убийцы EDR под кодовым названием HwAudKiller, который использует технику BYOVD для завершения процессов, связанных с Microsoft Defender, Kaspersky и SentinelOne. Уязвимый драйвер, использованный в атаке, — «HWAuidoOs2Ec.sys», законный подписанный драйвер ядра Huawei, предназначенный для аудиооборудования ноутбуков.
«Драйвер завершает целевой процесс из режима ядра, минуя любую защиту пользовательского режима, на которую полагаются продукты безопасности. Поскольку драйвер законно подписан Huawei, Windows загружает его без проблем, несмотря на проверку подписи драйверов (DSE)», — отметил Хантресс.
Криптовщик, со своей стороны, пытается избежать обнаружения, выделяя 2 ГБ памяти и заполняя ее нулями, а затем освобождая ее, что фактически приводит к сбою антивирусных механизмов и эмуляторов из-за большого количества выделенных ресурсов.
В настоящее время неизвестно, кто стоит за этой кампанией, но в открытом открытом каталоге в инфраструктуре, контролируемой злоумышленниками, обнаружена поддельная страница обновления Chrome, содержащая код JavaScript с комментариями на русском языке. Это намек на русскоязычного разработчика, владеющего набором инструментов социальной инженерии для распространения вредоносного ПО.
«Эта кампания показывает, как стандартные инструменты снизили барьер для сложных атак», — сказал Фам. «Злоумышленнику не нужны были специальные эксплойты или возможности национального государства, он объединил коммерчески доступные службы маскировки (Adspect и JustCloakIt), бесплатные экземпляры ScreenConnect, готовый шифровщик и подписанный драйвер Huawei с уязвимостью, которую можно использовать, чтобы построить сквозную цепочку уничтожений, которая начинается от поиска в Google до завершения EDR в режиме ядра».
«Постоянной схемой на скомпрометированных хостах было быстрое объединение нескольких инструментов удаленного доступа. После того, как был установлен первоначальный мошеннический ретранслятор ScreenConnect, злоумышленник развернул дополнительные пробные экземпляры ScreenConnect на той же конечной точке, иногда два или три в течение нескольких часов, и резервировал инструменты RMM, такие как FleetDeck».
#Налоговая #поисковая #реклама #доставляет #вредоносное #ПО #ScreenConnect #используя #драйвер #Huawei #для #отключения #EDR
Читайте также

