
許多駭客都喜歡濫用合法軟體來發動攻擊,其中最常被利用的,就是各種遠端管理工具(Remote Management Tools,RMM)。
近期就有一個典型案例,駭客利用了遠端管理工具 ScreenConnect。這套軟體原本是提供 IT 支援人員遠端排除故障、設定系統及安裝軟體使用,能在背景完成許多維護工作。但一旦落入駭客手中,它就會變成攻擊利器,不僅能竊取資料、散布惡意程式,還能協助駭客在企業內部網路橫向移動(Lateral Movement),擴大攻擊範圍。
最近,Kaspersky Managed Detection and Response(MDR)服務偵測到一起利用 ScreenConnect 發動攻擊的事件,讓研究人員得以深入分析駭客如何在大規模惡意程式散布行動中濫用這套工具。
以下將介紹這類攻擊的運作方式,以及企業該如何防範。
ScreenConnect 是怎麼進入受害者電腦的?
在這次攻擊中,駭客把 ScreenConnect 和合法的免費軟體綁在一起散布。
他們建立了一整套釣魚網站,偽裝成知名免費軟體的官方下載頁面,包括:
- OBS Studio
- DS4Windows
- DNS Jumper
- Glary Utilities
- Bandizip
- Process Hacker
- 以及其他熱門工具
這些假網站的設計幾乎和官方網站一模一樣,讓一般使用者很難分辨真假。
當使用者按下下載按鈕後,下載到電腦的並不是單純的安裝程式,而是一個壓縮檔,裡面除了原本想下載的軟體外,還夾帶了其他檔案,包括:
- 一個經過 Microsoft 合法數位簽章的執行檔(EXE),但檔名被改成看起來像官方安裝程式,例如 OBS-Studio-Installer.exe
- 一個惡意 DLL 檔案 res.1033.dll
- 一個 Assets 資料夾,裡面同時包含 ScreenConnect 和真正軟體的安裝檔
當使用者執行這個偽裝成安裝程式的 EXE 時,就會觸發 DLL Side-Loading(DLL 側載攻擊)。
簡單來說,Windows 會先載入駭客準備好的惡意 DLL,而不是正常的程式庫。
這個惡意 DLL 會在背景偷偷安裝 ScreenConnect,而真正的軟體也會正常安裝,因此使用者通常完全不會察覺自己已經中招。
利用 SEO,把假網站推到搜尋結果前面
為了讓更多人受害,駭客還使用了 SEO(搜尋引擎最佳化) 技巧。
因此,只要有人搜尋某些免費工具,這些假網站就可能排在搜尋結果的最前面,看起來就像官方網站一樣。
研究人員總共發現:
- 超過 90 個惡意網域
- 提供 10 多種語言版本
除了英文、俄文和中文外,還包含:
- 德文
- 法文
- 西班牙文
- 阿拉伯文
- 以及其他多個地區語言
顯示這是一場針對全球使用者的大規模攻擊。
Kaspersky 也已在 Securelist 技術分析文章中公布相關 IP 位址、偽冒網域及完整 IOC(入侵指標),供企業進一步追蹤與防護。
駭客為什麼要利用 ScreenConnect?
在這波攻擊中,ScreenConnect 並不是最終目的,而是協助駭客控制受害者電腦的工具。
攻擊者透過 ScreenConnect 執行各種惡意 PowerShell 指令,主要包括:
- 在 Windows Defender 中新增排除項目,讓特定磁碟、資料夾與程式不被掃描
- 關閉 UAC(使用者帳戶控制) 安全機制
- 下載並安裝 AsyncRAT 遠端控制木馬
為了確保惡意程式不會因重新開機而失效,駭客還會建立 Windows 排程工作(Scheduled Task),定時執行惡意程式,維持長期存取權限(Persistence)。
之後,AsyncRAT 便會主動連線到駭客的 C&C(Command and Control)控制伺服器,等待並執行新的攻擊指令。
從整體攻擊模式來看,駭客的主要目標,很可能是入侵企業內部系統,再把取得的存取權販售到地下網路犯罪市場,供其他犯罪集團進一步利用,例如部署勒索軟體、竊取資料或進行商業間諜活動。
企業該如何防範?
雖然 ScreenConnect 本身是合法的遠端管理工具,但在企業環境中仍具有一定的安全風險。
因此,Kaspersky 會將它偵測為:
not-a-virus:HEUR:RemoteAdmin.MSIL.ConnectWise.gen
也就是說,它不是病毒,但屬於可能被濫用的遠端管理工具。
企業資安團隊建議採取以下措施:
- 建立嚴格的應用程式控管機制,例如軟體白名單(Allowlisting),並限制安裝來自未知來源的 MSI 安裝套件。
- 持續監控企業設備是否出現新安裝的遠端管理工具,以及是否新增可疑的 Windows 排程工作。
- 監控並限制對外網路連線,留意工作站是否與未知 IP 位址或可疑網域建立連線。
- 導入 MDR(Managed Detection and Response)服務,即時監控企業環境,快速發現並阻擋類似攻擊。
隨著駭客越來越常利用合法工具來掩飾惡意行為,企業不能只依賴傳統惡意程式偵測,更需要搭配行為分析、應用程式控管,以及持續監控機制,才能有效降低遭入侵的風險。
資訊來源: ScreenConnect leveraged in cyberattacks | Kaspersky official blog