Исследователи Securonix раскрыли активную многоволновую кампанию SMOKE#SCREEN, в которой злоумышленники используют фишинговые приманки — поддельные обновления Adobe и Zoom, просмотр деловых документов, утилиты обслуживания — для скрытой установки легитимного инструмента удалённого мониторинга ConnectWise ScreenConnect. Атака завершается установкой агента, который подключается к одному из трёх серверов-ретрансляторов и предоставляет операторам полный удалённый доступ к скомпрометированной машине. Параллельно Bitdefender сообщил о кампании с фейковыми читами для Roblox, распространяющей многофункциональный стилер Powercat. Обе кампании демонстрируют тренд на злоупотребление доверенными инструментами и платформами для обхода защитных механизмов.
Техническая анатомия SMOKE#SCREEN
По данным Securonix, инфраструктура кампании построена вокруг сервера на базе WsgiDAV, который одновременно выполняет функции промежуточного хранилища вредоносных нагрузок и командного центра через ScreenConnect-ретранслятор на порту 8041. Анализ конфигурационных строк ScreenConnect, встроенных в MSI- и EXE-файлы, выявил три отдельных кластера управления, каждый из которых привязан к определённому типу приманки: обновления ПО, просмотр документов и программы для работы с документами.
Предполагаемый вектор первоначального доступа — целевой фишинг. Исследователи зафиксировали несколько параллельных цепочек заражения:
- VBScript-дроппер: обфусцированный скрипт, доставляемый через фишинговое письмо, выполняет серию проверок среды исполнения и ищет запущенные процессы инструментов анализа — Wireshark, Process Monitor, Fiddler Classic, а также признаки виртуализации (VirtualBox, VMware Tools, Xen). При обнаружении любого из них выполнение прекращается. Если проверки пройдены, скрипт расшифровывает команду PowerShell, которая загружает полезную нагрузку на C# с внешнего сервера.
- Деловые приманки: альтернативный путь, где жертву побуждают запустить VBScript под предлогом просмотра бизнес-документа, что также приводит к установке ScreenConnect.
- Архив с пакетным скриптом: третий вариант доставки — сжатый архив, из которого запускается batch-файл, последовательно отключающий AMSI, запрашивающий повышение привилегий через UAC, деактивирующий SmartScreen через реестр и удаляющий альтернативный поток данных Zone.Identifier из загруженного MSI-файла перед его исполнением.
Злоупотребление доверенными сервисами
Особого внимания заслуживает инфраструктурная тактика операторов. Ранняя фишинговая страница zoom-update.html доставляла нагрузку через общую ссылку Dropbox — платформу, как правило, внесённую в белые списки корпоративных сред. Скомпилированный загрузчик на .NET (MemoryLoader.cs) обращается к эфемерному туннелю Cloudflare Quick Tunnel, а на самом промежуточном сервере обнаружен запущенный cloudflared.exe, подтверждающий прямое использование инфраструктуры Cloudflare для генерации временных туннелей. Такие туннели редко мониторятся корпоративными средствами защиты, что делает их привлекательным каналом для атакующих.
Вне зависимости от выбранного пути заражения, конечный результат один — установленный клиент ScreenConnect, подключённый к серверу-ретранслятору и предоставляющий оператору сеанс удалённого рабочего стола на машине жертвы.
Индикаторы компрометации
По данным исследования, зафиксированы следующие сетевые индикаторы:
- IP-адреса промежуточных серверов: 207.174.0[.]143, 207.189.11[.]170
- Домен Cloudflare-туннеля: subscription-magnetic-recommended-meat.trycloudflare[.]com
Параллельная угроза: стилер Powercat через фейковые читы
Одновременно Bitdefender предупредил о независимой кампании, нацеленной на геймеров. Поддельные установщики Xeno Executor для Roblox, распространяемые через игровые форумы и сообщества Discord, запускают многоступенчатую цепочку заражения на Java, итогом которой становится установка стилера Powercat.
Жертве предлагается запустить файл xeno.exe, который вместо чита инициирует первую стадию вредоносного кода. Нагрузка проверяет наличие Java Runtime Environment (при отсутствии — извлекает собственную копию), считывает ключи валидации из локального файла XenoIcon.jpg для связи с C2-сервером solthere[.]net, а затем запускает обфусцированный JAR-файл, замаскированный под decompiler.exe.
Как ранее документировали исследователи ThreatLocker, Powercat значительно превосходит типичный стилер учётных данных. Его возможности включают:
- Кража данных из браузеров (Brave, Chrome, Edge, Opera, Opera GX, Vivaldi), криптовалютных кошельков (Atomic, Cake Wallet, Exodus, Monero Wallet, SafePal, Tron Wallet), мессенджеров (Discord, Telegram, WhatsApp, Snapchat)
- Захват скриншотов и видео с веб-камеры, трансляция рабочего стола
- Перехват клавиатурного ввода и активности мыши
- Выполнение команд PowerShell и интерактивный доступ к командной оболочке
- Загрузка и выгрузка файлов
Для атаки на кошельки Exodus стилер, по данным исследователей, проверяет наличие версии 26.1.5, распаковывает архив app.asar и внедряет JavaScript-код для перехвата токенов и их эксфильтрации на C2-сервер. Кампания, предположительно, активна с начала 2026 года, с всплеском во второй половине марта.
Оценка воздействия
Кампания SMOKE#SCREEN представляет угрозу прежде всего для корпоративных сред, где инструменты RMM — штатная часть ИТ-инфраструктуры. Установленный ScreenConnect-агент визуально неотличим от легитимного, что критически затрудняет обнаружение. Атрибуция кампании пока не установлена — ни один из известных субъектов угроз не связан с этой активностью.
Powercat, в свою очередь, нацелен на индивидуальных пользователей — преимущественно молодую аудиторию, интересующуюся игровыми читами. Однако широта собираемых данных (от криптокошельков до инструментов разработки и VPN-клиентов) и возможности удалённого управления превращают каждую скомпрометированную машину в плацдарм для дальнейших атак.
Рекомендации по защите
Для противодействия SMOKE#SCREEN:
- Ограничить выполнение MSI-файлов из недоверенных источников через политики AppLocker или WDAC
- Мониторить попытки процессов отключить AMSI, SmartScreen или модифицировать ключи реестра, связанные с Windows Defender
- Провести аудит всех установленных экземпляров RMM-инструментов и сопоставить их с авторизованными развёртываниями
- Отслеживать подозрительные дочерние процессы cmd.exe и powershell.exe, особенно с обфусцированными аргументами
- Ужесточить настройки UAC, исключив возможность обхода стандартными пользователями
- Блокировать или мониторить обращения к доменам trycloudflare.com и указанным IP-адресам
Для защиты от Powercat:
- Блокировать выполнение неподписанных JAR-файлов и исполняемых файлов из временных директорий
- Информировать пользователей о рисках загрузки игровых читов и модификаций из неофициальных источников
- Мониторить сетевые обращения к домену solthere[.]net
Обе кампании объединяет общий принцип: злоумышленники не создают собственные инструменты удалённого доступа, а эксплуатируют легитимное ПО и доверенные платформы — ConnectWise ScreenConnect, Dropbox, Cloudflare. Ключевое действие для команд безопасности — немедленный аудит всех RMM-агентов в инфраструктуре с верификацией каждого экземпляра против реестра авторизованных установок, а также внедрение детектирующих правил на попытки отключения AMSI и SmartScreen.