Hack Alerta

Hackers abusam de ferramenta legítima de administração para instalar software remoto

Cibercriminosos exploram ferramenta legítima de gerenciamento de endpoints Faronics Deploy para instalar ScreenConnect e manter acesso remoto em redes corporativas.

Ataque explora Faronics Deploy para distribuição de ScreenConnect

O que mudou agora

Uma campanha ativa de cibercriminosos está utilizando a plataforma legítima de gerenciamento de endpoints Faronics Deploy para comprometer sistemas corporativos e instalar o software de suporte remoto ScreenConnect. A técnica representa um vetor de ataque sofisticado que aproveita ferramentas administrativas confiáveis para burlar controles de segurança tradicionais, permitindo aos atacantes obter controle administrativo sobre computadores vítimas através de phishing direcionado.

Vetor e exploração

A exploração inicia-se com campanhas de phishing onde os atacantes enganam usuários de TI ou administradores de sistema para executar scripts maliciosos que se passam por atualizações legítimas ou tarefas de manutenção. Uma vez que o acesso é concedido, os criminosos utilizam as credenciais privilegiadas para implantar agentes do Faronics Deploy nas máquinas alvo. O Faronics Deploy é uma ferramenta amplamente utilizada em ambientes corporativos para gerenciar patches, softwares e configurações em grandes frotas de dispositivos, o que confere ao ataque uma aparência de legitimidade.

Após a instalação do agente, os atacantes configuram o Faronics Deploy para baixar e executar o ScreenConnect, uma solução de acesso remoto legítima frequentemente usada por equipes de suporte técnico. No entanto, neste cenário, o ScreenConnect é utilizado como backdoor persistente pelos criminosos. Isso permite que eles mantenham acesso remoto às redes comprometidas sem disparar alertas imediatos de antivírus, já que tanto o Faronics quanto o ScreenConnect são assinados digitalmente e reconhecidos como software seguro pela maioria dos sistemas de detecção.

Evidências e limites

Relatórios de inteligência de ameaças indicam que os atacantes estão focando em setores específicos onde o gerenciamento de endpoints é crítico, incluindo saúde, educação e serviços financeiros. A persistência do acesso é mantida através da configuração de agendamentos no Faronics Deploy, garantindo que o ScreenConnect seja reiniciado automaticamente caso seja interrompido. Além disso, os criminosos têm demonstrado capacidade de modificar logs de auditoria para ocultar suas atividades dentro da plataforma de gerenciamento.

A limitação principal desta técnica reside na confiança excessiva em ferramentas de gerenciamento de terceiros. Muitas organizações não monitoram o comportamento anômalo das ferramentas administrativas, assumindo que qualquer atividade originada do Faronics Deploy é benigna. Isso cria uma janela de oportunidade significativa para movimentação lateral dentro da rede após o comprometimento inicial.

Impacto e alcance

O impacto potencial deste ataque é severo, pois concede aos atacantes controle total sobre os sistemas afetados. Com o ScreenConnect instalado, os criminosos podem exfiltrar dados sensíveis, instalar ransomware adicional, ou utilizar a máquina comprometida como ponto de partida para ataques contra outros ativos na rede. A natureza distribuída do Faronics Deploy significa que um único ponto de falha pode resultar no comprometimento de centenas de dispositivos simultaneamente.

Empresas que dependem fortemente de soluções de gerenciamento de endpoints devem considerar este risco imediatamente. A exposição não se limita apenas à instalação do software, mas também à possibilidade de os atacantes usarem a infraestrutura de gerenciamento para disseminar malware mais agressivo, como trojans bancários ou criptomineradores, sob a cobertura de atualizações legítimas.

Medidas de mitigação recomendadas

Para proteger as organizações contra esta ameaça específica, os CISOs e equipes de SOC devem implementar as seguintes medidas:

  • Monitoramento de comportamento: Implemente soluções de detecção de anomalias que monitorem o uso de ferramentas de gerenciamento de endpoints. Qualquer execução de scripts não autorizados ou conexões de saída incomuns via Faronics Deploy deve ser investigada.
  • Controle de aplicação: Utilize listas de permissão estritas (allowlists) para restringir quais aplicações podem ser instaladas ou executadas via ferramentas de gerenciamento. Bloqueie a instalação de ScreenConnect se não for uma necessidade operacional aprovada.
  • Autenticação multifator: Exija autenticação multifator para todas as contas administrativas que possuem privilégios de implantação no Faronics Deploy.
  • Segmentação de rede: Isolar segmentos de rede onde o gerenciamento de endpoints ocorre para limitar a movimentação lateral caso uma conta administrativa seja comprometida.
  • Revisão de logs: Estabeleça processos diários de revisão de logs de implantação e execução de pacotes no Faronics Deploy para identificar atividades suspeitas.

Perguntas frequentes

Como saber se minha organização foi afetada? Verifique os logs de conexão de saída do Faronics Deploy e procure por IPs desconhecidos ou tráfego incomum associado ao ScreenConnect.

Devo desinstalar o Faronics Deploy? Não necessariamente. A ferramenta é legítima. O foco deve ser no monitoramento de seu uso e na restrição de privilégios.

Qual a relação com ransomware? Este vetor é frequentemente usado como precursor para ataques de ransomware, permitindo aos criminosos preparar o terreno antes da criptografia massiva de dados.


Baseado em publicação original de BleepingComputer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.