Дослідники Securonix розкрили активну багатохвильову кампанію SMOKE#SCREEN, у якій зловмисники використовують фішингові приманки — підроблені оновлення Adobe та Zoom, перегляд ділових документів, сервісні утиліти — для прихованого встановлення легітимного інструмента віддаленого моніторингу ConnectWise ScreenConnect. Атака завершується встановленням агента, який під’єднується до одного з трьох серверів-ретрансляторів і надає операторам повний віддалений доступ до скомпрометованої машини. Паралельно Bitdefender повідомив про кампанію з фейковими читами для Roblox, що розповсюджує багатофункціональний стилер Powercat. Обидві кампанії демонструють тренд на зловживання довіреними інструментами й платформами для обходу захисних механізмів.
Технічна анатомія SMOKE#SCREEN
За даними Securonix, інфраструктуру кампанії побудовано навколо сервера на основі WsgiDAV, який одночасно виконує функції проміжного сховища шкідливих навантажень і командного центру через ScreenConnect-ретранслятор на порту 8041. Аналіз конфігураційних рядків ScreenConnect, вбудованих в MSI- та EXE-файли, виявив три окремі кластери керування, кожен з яких прив’язаний до певного типу приманки: оновлення ПЗ, перегляд документів і програми для роботи з документами.
Імовірний вектор початкового доступу — цільовий фішинг. Дослідники зафіксували кілька паралельних ланцюжків зараження:
- VBScript-дропер: обфускований скрипт, що доставляється через фішинговий лист, виконує низку перевірок середовища виконання та шукає запущені процеси інструментів аналізу — Wireshark, Process Monitor, Fiddler Classic, а також ознаки віртуалізації (VirtualBox, VMware Tools, Xen). У разі виявлення будь-якого з них виконання припиняється. Якщо перевірки пройдено, скрипт розшифровує команду PowerShell, яка завантажує написане на C# шкідливе навантаження із зовнішнього сервера.
- Ділові приманки: альтернативний шлях, коли жертву спонукають запустити VBScript під приводом перегляду бізнес-документа, що також призводить до встановлення ScreenConnect.
- Архів із пакетним скриптом: третій варіант доставки — стиснений архів, з якого запускається batch-файл, що послідовно вимикає AMSI, запитує підвищення привілеїв через UAC, деактивує SmartScreen через реєстр і видаляє альтернативний потік даних Zone.Identifier із завантаженого MSI-файла перед його виконанням.
Зловживання довіреними сервісами
Окремої уваги заслуговує інфраструктурна тактика операторів. Рання фішингова сторінка zoom-update.html поширювала навантаження через загальне посилання Dropbox — платформу, яку зазвичай вносять до білих списків у корпоративних середовищах. Скомпільований завантажувач на .NET (MemoryLoader.cs) звертається до ефемерного тунелю Cloudflare Quick Tunnel, а на самому проміжному сервері виявлено запущений cloudflared.exe, що підтверджує пряме використання інфраструктури Cloudflare для генерації тимчасових тунелів. Такі тунелі рідко моніторяться корпоративними засобами захисту, що робить їх привабливим каналом для атакувальних операцій.
Незалежно від обраного шляху зараження, кінцевий результат один — встановлений клієнт ScreenConnect, під’єднаний до сервера-ретранслятора й такий, що надає оператору сеанс віддаленого робочого столу на машині жертви.
Індикатори компрометації
Згідно з дослідженням, зафіксовано такі мережеві індикатори:
- IP-адреси проміжних серверів: 207.174.0[.]143, 207.189.11[.]170
- Домен Cloudflare-тунелю: subscription-magnetic-recommended-meat.trycloudflare[.]com
Паралельна загроза: стилер Powercat через фейкові чити
Одночасно Bitdefender попередив про незалежну кампанію, націлену на геймерів. Підроблені інсталятори Xeno Executor для Roblox, які розповсюджуються через ігрові форуми й спільноти Discord, запускають багатоступеневий ланцюжок зараження на Java, результатом якого стає встановлення стилера Powercat.
Жертві пропонують запустити файл xeno.exe, який замість чита ініціює першу стадію шкідливого коду. Навантаження перевіряє наявність Java Runtime Environment (якщо її немає — розгортає власну копію), зчитує ключі валідації з локального файла XenoIcon.jpg для зв’язку з C2-сервером solthere[.]net, а потім запускає обфускований JAR-файл, замаскований під decompiler.exe.
Як раніше задокументували дослідники ThreatLocker, Powercat значно перевершує типовий стилер облікових даних. Його можливості охоплюють:
- Викрадення даних із браузерів (Brave, Chrome, Edge, Opera, Opera GX, Vivaldi), криптовалютних гаманців (Atomic, Cake Wallet, Exodus, Monero Wallet, SafePal, Tron Wallet), месенджерів (Discord, Telegram, WhatsApp, Snapchat)
- Захоплення скриншотів і відео з вебкамери, трансляція робочого столу
- Перехоплення натискань клавіш і активності миші
- Виконання команд PowerShell і інтерактивний доступ до командної оболонки
- Завантаження та вивантаження файлів
Для атаки на гаманці Exodus стилер, за даними дослідників, перевіряє наявність версії 26.1.5, розпаковує архів app.asar і впроваджує JavaScript-код для перехоплення токенів та їх ексфільтрації на C2-сервер. Кампанія, ймовірно, активна з початку 2026 року з піком у другій половині березня.
Оцінка впливу
Кампанія SMOKE#SCREEN становить загрозу передусім для корпоративних середовищ, де інструменти RMM — невід’ємна частина IT-інфраструктури. Встановлений ScreenConnect-агент візуально не відрізняється від легітимного, що суттєво ускладнює виявлення. Атрибуцію кампанії поки що не встановлено — жоден із відомих суб’єктів загроз не пов’язаний із цією активністю.
Powercat, своєю чергою, націлений на індивідуальних користувачів — переважно молоду аудиторію, зацікавлену в ігрових читах. Однак широта зібраних даних (від криптогаманців до інструментів розробки та VPN-клієнтів) і можливості віддаленого керування перетворюють кожну скомпрометовану машину на плацдарм для подальших атак.
Рекомендації щодо захисту
Для протидії SMOKE#SCREEN:
- Обмежити виконання MSI-файлів із недовірених джерел за допомогою політик AppLocker або WDAC
- Моніторити спроби процесів вимкнути AMSI, SmartScreen або змінити ключі реєстру, пов’язані з Windows Defender
- Провести аудит усіх встановлених екземплярів RMM-інструментів і зіставити їх з авторизованими розгортаннями
- Відстежувати підозрілі дочірні процеси cmd.exe та powershell.exe, особливо з обфускованими аргументами
- Посилити налаштування UAC, унеможлививши обхід стандартними користувачами
- Блокувати або моніторити звернення до доменів trycloudflare.com та зазначених IP-адрес
Для захисту від Powercat:
- Блокувати виконання непідписаних JAR-файлів та виконуваних файлів із тимчасових каталогів
- Інформувати користувачів про ризики завантаження ігрових читів і модифікацій з неофіційних джерел
- Моніторити мережеві звернення до домену solthere[.]net
Обидві кампанії об’єднує спільний принцип: зловмисники не створюють власні інструменти віддаленого доступу, а експлуатують легітимне ПЗ та довірені платформи — ConnectWise ScreenConnect, Dropbox, Cloudflare. Ключова дія для команд безпеки — негайний аудит усіх RMM-агентів в інфраструктурі з верифікацією кожного екземпляра проти реєстру авторизованих інсталяцій, а також упровадження правил виявлення на спроби вимкнення AMSI та SmartScreen.