SMOKE#SCREEN战役:攻击者滥用ScreenConnect获取受害者远程控制权

SMOKE#SCREEN活动利用伪造Zoom更新传播ScreenConnect RMM,攻击者通过合法远程管理工具获取持久访问权限。Securonix披露其攻击链、恶意基础设施及从禁用Defender到规避EDR的战术演进,并给出检测与缓解建议。

🔍 High 其他

Securonix发现名为SMOKE#SCREEN的活跃多波次攻击活动,攻击者通过伪装Zoom更新、Adobe通知、文档审阅等社会工程诱饵,在受害者主机上静默安装合法的ConnectWise ScreenConnect RMM工具,从而获得看似正常IT操作的持久远程访问权限。攻击链使用VBScript、批处理、.NET加载器及恶意HTML页面,最终连接至攻击者控制的ScreenConnect中继服务器。

来源:Security Affairs | 2026-08-05 | 原文链接

🔍 关键发现

  • 攻击者使用合法远程管理工具ScreenConnect作为最终载荷,使恶意活动与正常IT运维难以区分。
  • 恶意文件托管于开放的WsgiDAV暂存服务器(207.174.0.143:8080),同一IP还运行主ScreenConnect中继端口8041,实现载荷投递与远程控制一体化。
  • 攻击手法持续演进:早期样本采用XOR加密与状态机混淆,后期版本完全禁用Defender并添加C盘排除路径,而最新样本则改为等待180秒以规避EDR事件关联,并明确注释针对Elastic。

⚔️ 攻击链分析

1. 受害者访问伪装成Zoom更新或Adobe通知的HTML钓鱼页面,页面自动下载恶意MSI或VBScript。 2. 执行初始载荷(VBScript、批处理或.NET加载器),下载并静默运行ConnectWise签名的ScreenConnect MSI。 3. ScreenConnect代理启动,回连至攻击者控制的中继服务器,授予攻击者持久合法的远程访问权限。

🚩 失陷指标 (IOC)

  • 207.174.0[.]143:8080
  • 207.174.0[.]143:8041
  • zoom-update.vbs
  • zoom-update.html
  • MemoryLoader.cs
  • loader.cs
  • ZoomUpdateInstaller.pkg
  • subscription-magnetic-recommended-meat.trycloudflare.com

🛡️ 缓解建议

  • ✅ 启用应用白名单,限制未经批准的RMM工具安装,并监控ScreenConnect、AnyDesk等远程管理软件的异常部署。
  • ✅ 对包含自动下载脚本的HTML页面和来自外部共享链接(如Dropbox、Cloudflare隧道)的可执行文件进行拦截与沙箱分析。
  • ✅ 强化EDR/SIEM关联规则,针对ScreenConnect安装后短时间内启动服务、进程链异常(如MSI→服务)及长时间延迟启动等行为建立检测。
  • ✅ 定期审计终端上的远程访问工具,确保仅允许经IT部门审批的RMM实例,并严格限制其出站通信目标。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者为何选用ScreenConnect作为载荷?

ScreenConnect是合法的RMM工具,可绕过应用控制与签名检查,其流量和进程与正常IT运维高度相似,不易被防御方标记为恶意。

❓ 如何检测这种滥用合法工具的威胁?

监控ScreenConnect安装来源(如非标准路径、非预期MSI)、后续连接的中继IP/域名、安装后180秒延迟启动等异常行为,并结合用户权限和会话上下文分析。

❓ 最新样本为何加入180秒延迟?

源码中注释明确为“Breaks Elastic correlation”,通过延迟MSI安装与服务启动的时间间隔,规避EDR将安装与通信事件关联成攻击链的时间窗口,降低检测命中率。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)