Кампания SMOKE#SCREEN: фальшивые обновления Zoom и Adobe скрытно устанавливают легитимный инструмент удаленного доступа

information security

В начале 2026 года зафиксирована активная многоэтапная вредоносная кампания, получившая название SMOKE#SCREEN. Злоумышленники рассылают пользователям приманки, имитирующие обновления популярных программ, деловые документы и системные утилиты. Цель атаки - скрытно установить на компьютер жертвы легитимное программное обеспечение для удаленного администрирования ScreenConnect, которое затем используется для полного контроля над системой.

Описание

Вместо классических вредоносных программ атакующие делают ставку на доверенный софт. ScreenConnect выпускается известной компанией ConnectWise и широко применяется ИТ-отделами для поддержки пользователей. Именно это делает его идеальным инструментом для скрытого проникновения: установленный агент выглядит как обычная корпоративная программа, подписанная надежным сертификатом, а его активность практически неотличима от санкционированной работы администраторов. Пользователь видит лишь фоновое окно установки, а защитные системы не реагируют на знакомый и доверенный продукт.

Для привлечения жертв используется несколько социальных инженерных тем. На поддельной странице обновления Zoom воспроизведен фирменный стиль сервиса: корректный логотип, цвета и уведомление о том, что текущая версия устарела и не поддерживает безопасные соединения. Через несколько секунд после открытия страницы файл начинает загружаться автоматически, а на экране появляется имитация прогресса. Похожая страница создана и для фальшивого обновления Adobe Flash Player, хотя она выглядит проще и ориентирована на быстрое развертывание в разных кампаниях. Дополнительно используются приманки под видом бизнес-документов и проверки системы - например, файл с названием, отсылающим к некой консалтинговой группе, или утилита SystemCheck, вызывающая доверие своим названием.

По данным Securonix Threat Research, инфраструктура кампании построена с заметной заботой об устойчивости. Один из серверов одновременно выполняет две функции: служит хранилищем для вредоносных файлов и управляющим узлом для уже зараженных компьютеров. Для разных групп жертв настроены отдельные ретрансляторы, каждый со своим ключом шифрования. Такая схема позволяет сохранить управление, даже если один из серверов будет обнаружен и отключен. Кроме того, злоумышленники используют временные интернет-туннели и облачные хранилища для распространения файлов, что помогает обходить фильтры, блокирующие подозрительные домены.

Кампания примечательна стремительной эволюцией инструментов. Первые образцы были написаны на языке скриптов и включали проверки на наличие виртуальной машины или средств анализа: при подозрении на изолированную среду вредоносная программа прекращала работу. Позже появились исполняемые файлы, которые перед доставкой основной нагрузки активно отключают встроенную защиту Windows: антивирусную службу, механизм проверки загружаемых скриптов и функцию предупреждения о небезопасном программном обеспечении. На финальном этапе атакующие отказались от агрессивного разрушения защиты и перешли к скрытности. В новой версии загрузчика добавлена пауза в три минуты перед запуском установки, чтобы разорвать временную связь между событиями в системах мониторинга и затруднить корреляцию инцидентов. Это прямое свидетельство того, что злоумышленники тестируют свои творения против реальных средств защиты и адаптируются к действиям защитников.

Конечная цель всех цепочек атаки - установка пакета ScreenConnect, подписанного доверенным сертификатом. После установки агент связывается с одним из управляющих серверов и предоставляет злоумышленнику полный удаленный доступ: возможность просматривать экран, управлять файлами, запускать команды и перемещаться по сети. Для пользователя это выглядит как обычная фоновая активность системы, а для средств защиты - как легитимная работа ИТ-подразделения.

Особого внимания заслуживает кросс-платформенность кампании. Помимо версий для Windows, обнаружен установочный пакет для macOS, замаскированный под обновление Zoom. Он подключается к тому же управляющему серверу, что и версии для Windows, что указывает на намерение атакующих охватывать и компьютеры Apple.

Последствия успешной атаки выходят далеко за пределы одного устройства. Получив удаленный доступ, злоумышленник может похищать документы, перехватывать переписку, устанавливать дополнительные вредоносные программы и использовать скомпрометированную машину как плацдарм для атак на другие системы компании. В ряде случаев такие инциденты перерастают в вымогательство или длительный промышленный шпионаж.

Кампания SMOKE#SCREEN показывает, как легитимные средства удаленного администрирования становятся оружием. Сигнатурные методы защиты, основанные на поиске известных вредоносных файлов, здесь практически бесполезны: имена файлов постоянно меняются, а содержимое не повторяется. Компаниям рекомендуется ограничить установку программ из временных папок, ужесточить контроль учетных записей и вести реестр разрешенных инструментов удаленного управления. Ключевым индикатором атаки остаются любые попытки вмешательства в работу защитных механизмов Windows - такие действия должны автоматически вызывать тревогу у администраторов.

Индикаторы компрометации

IPv4

  • 142.202.191.225
  • 207.174.0.143
  • 207.189.11.170

Domain

  • blog.derrspecial-onlinedmin.live
  • crestmarkhq.com
  • subscription-magnetic-recommended-meat.trycloudflare.com

URL

  • dropbox.com/scl/fi/a0hp9g4w2ddkb3ggnkivx/

SHA256

  • 01e4cb3c60fa50b2927daa11f25a3c412549680406fc121a3d1870a9a33f5d38
  • 2423decbfcf820f41bc356547e4e18e61d60c9829421d7121c374dcef88577f7
  • 31260c37cc442719ac84540f4159dd9d4738575d2ab05e92c751a9b4b5f9b91b
  • 35be1b070f06eb313c3cb818c74aa0a9c2d9f39a05621dac4de6cff6067a5d12
  • 371166ebd83e8318b49ba71321396524fbca7dc42fe1ca4badda8af794bf5a59
  • 3cd9b7d583442963261f9985128042bf45d25482efcbf903c9248837cb0d744b
  • 433b61c29aefaa5b55fe78063e6ad8597d3835f36e1242d5402ab23e6dc61194
  • 5253e66f1f493c4e13539749f1aa86fd0c61e3072900fec29a44ba046a6d97e2
  • 60c730addd2a15e4213a1d37f55186686976de73a106317b5a258fe0121cfd5c
  • 639430a33c0ecdf5a134501788a3a40f065ae4232efc66e1b82eca2b355e0606
  • 63c46b3c090a4b1efef146f2f1efc4f93d44f21db21d7825f43e02c3c5c89de6
  • 873011c181d00709fdf66f32bb3cca0c5ff3147d00ef818fef72987a6773ea66
  • 8e87a734daddd95322b3f18f71eb9275219e244aac4f62b8dc6da6e2e91525e9
  • 9161a8f7f07741db06b9f9a87b6ec7f277faf2ae3a3a661d6eb09cec4e12b920
  • 9d9f3fa5aaf6bc91091873bd7ee04f0cc23e8709e4ad20c61d2779ff1a43c4b4
  • aa84e2ac68f7fc18f4927b89be7b4a7739f2eaf099e489aa0f65c1d3913ce62a
  • aefac65c42c0c72ed3e08b32774fa1b902f4fd1d53de189d50f38130cc357764
  • c8695906dcefc64becb3123fa0a8058278c8c2f9c86130956b6b10d49c1a35dc
  • dc8b056dd6eb75df21e9721ac2e340f91bb5e94d5a6ff412d7d0c7539e0f06e2
  • dd23012b4dc29cf7901185ae4fb2d507e737e9ea4d467846eafd6a86b26486bf

Комментарии: 0