رفتن به محتوا
پشتیبانی و تیکتینگ

نصب‌کننده جعلی Zoom و Adobe، ابزار واقعی مدیریت از راه دور: یک قاعده برای میز خدمت

مایکروسافت فیشینگی را گزارش کرد که عامل واقعی و امضاشده MSP360 را در لباس Zoom یا Adobe نصب می‌کند و بعد ScreenConnect را اضافه می‌کند. پنج تغییر در میز خدمت برای بستن این شکاف.

H
Hamze Zare Nasiri
۱۳ مهر ۱۴۰۵
نصب‌کننده جعلی Zoom و Adobe، ابزار واقعی مدیریت از راه دور: یک قاعده برای میز خدمت

وبلاگ امنیتی مایکروسافت روز ۷ مهر ۱۴۰۵ (۲۹ سپتامبر) کارزار فیشینگی را شرح داد که بار آن عجیب است. تیم Defender Experts مایکروسافت آن را در تیر ۱۴۰۵ دیده بود: قربانی بدافزار به معنای معمول دریافت نمی‌کند. یک نسخه واقعی و امضاشده از عامل مدیریت از راه دور MSP360 (نسخه 2.5.0.67) می‌گیرد که اسمش عوض شده تا شبیه کلاینت Zoom، به‌روزرسانی Adobe Acrobat یا دعوت‌نامه جلسه به نظر برسد.

کاربر که پنجره UAC ویندوز را تأیید کند، عامل به‌صورت سرویس نصب می‌شود. به گفته مایکروسافت، مهاجمان بعد با همین عامل PowerShell اجرا کردند، ConnectWise ScreenConnect را دانلود و بی‌صدا نصب کردند و یک کانال دسترسی از راه دور دوم ساختند. همین الگو با Faronics Deploy هم دیده شد. مایکروسافت در هیچ‌کدام از این محصولات آسیب‌پذیری پیدا نکرد؛ ابزارها همان کاری را کردند که برایش ساخته شده‌اند.

چرا این روش از بررسی‌های معمول رد می‌شود

فایل نصب را یک شرکت واقعی امضا کرده، پس برای کاربر و برای یک اسکنر ساده شبیه بدافزار نیست. طعمه‌ها هم ایمیل‌های عادی اداری‌اند. فهرست مایکروسافت شامل درخواست جلسه، نصب Zoom و Google Meet، به‌روزرسانی PDF‌خوان، کارت دعوت، پیشنهاد کاری، درخواست امضا و اعلان مرسوله است. فایل‌ها روی Amazon S3، Cloudflare R2، Dropbox، GitLab و Supabase میزبانی می‌شدند، پس بستن یک دامنه کار زیادی نمی‌کند.

نقطه ضعف یک عادت است، نه یک محصول. در بیشتر سازمان‌ها کارکنان هر وقت لینکی بخواهد خودشان کلاینت جلسه یا PDF‌خوان نصب می‌کنند. این کارزار از همین عادت استفاده می‌کند. همان درسی است که در فیشینگی که به‌جای رمز، نشست را می‌دزدد نوشتیم: مهاجم یک روال عادی را قرض می‌گیرد.

یک قاعده برای میز خدمت: نرم‌افزار فقط با تیکت می‌آید

توصیه خود مایکروسافت فنی است: فهرستی از ابزارهای RMM مجاز نگه دارید، بقیه را با Application Control یا قواعد ناشر AppLocker مسدود کنید، و رمز هر حسابی را که عامل غیرمجاز نصب کرده عوض کنید. این‌ها کار تیم امنیت سیستم‌هاست. میز خدمت می‌تواند از طرف دیگر با پنج تغییر کوچک شکاف را ببندد:

  1. ابزار دسترسی از راه دور خودتان را نام ببرید. در پایگاه دانش در یک جمله بنویسید: «واحد فناوری فقط با ابزار X و فقط روی تیکتی که خودتان ثبت کرده‌اید وصل می‌شود.» هر درخواست دیگری برای دسترسی از راه دور مشکوک است.
  2. درخواست نرم‌افزار را سریع کنید. اگر درخواست «کلاینت Zoom» سه روز طول بکشد، کارکنان روی لینک ایمیل کلیک می‌کنند. برای ابزار جلسه و PDF‌خوان مهلت همان‌روز بگذارید و پیگیری‌اش کنید.
  3. نوع درخواست «ایمیل یا پنجره نصب مشکوک» بسازید. ثبت آن باید کمتر از یک دقیقه طول بکشد و با اولویت بالا برسد. گزارشی که قبل از کلیک برسد از هر پاک‌سازی ارزان‌تر است.
  4. هر عامل غیرمجازی را که پیدا می‌کنید به‌صورت تیکت ثبت کنید. دستگاه، حسابی که نصبش کرده و تغییر رمز را ثبت کنید. توصیه مایکروسافت عوض کردن رمز همان حساب و بررسی بیشتر در صورت استفاده از حساب سیستمی است.
  5. یک نشانه مشخص به تیم بدهید. در گزارش مایکروسافت عامل در مسیر C:\Program Files\RMM Agent\ نصب شده، با نام‌های RMM.Agent.exe و RMM.Agent.Launcher.exe اجرا می‌شد و یک قاعده دیواره آتش ورودی برای UDP روی پورت 48678 می‌ساخت. سرویس ScreenConnect‌ای که واحد فناوری نصب نکرده نشانه دوم است.

هیچ‌کدام ابزار تازه نمی‌خواهد. نوع درخواست با مسئول و مهلت می‌خواهد، که هر سامانه تیکتینگ درستی دارد.

FanDesk کجای این کار است

FanDesk میز خدمت فنپینو است. پنج تغییر بالا در آن پیکربندی ساده است: دسته «درخواست نرم‌افزار» با SLA خودش، دسته «ایمیل یا پنجره مشکوک» با اولویت بالا، یک مقاله پایگاه دانش که ابزار مجاز دسترسی از راه دور را نام می‌برد، و گزارشی که نشان می‌دهد درخواست‌های نرم‌افزار واقعاً چقدر منتظر می‌مانند. وقتی درخواست نرم‌افزار منتظر نماند، کمتر کسی چیزی را نصب می‌کند که ایمیل به دستش داده. FanDesk را ببینید.

پرسش‌های متداول

مایکروسافت در ۷ مهر ۱۴۰۵ چه گزارش کرد؟

کارزارهای فیشینگی که یک فایل نصب واقعی اما تغییرنام‌یافته از MSP360 RMM را با طعمه جلسه، سند و به‌روزرسانی می‌فرستادند و بعد با آن ScreenConnect را به‌عنوان کانال دوم نصب می‌کردند.

آیا MSP360 یا ScreenConnect آسیب‌پذیر است؟

نه. مایکروسافت هیچ سوءاستفاده‌ای از آسیب‌پذیری این دو محصول پیدا نکرد. مهاجمان از نرم‌افزار قانونی استفاده کردند و گواهی امضای آن فایل نصب بعداً باطل شده است.

آیا آنتی‌ویروس فایل نصب امضاشده RMM را می‌گیرد؟

نه همیشه، چون فایل قانونی است. مایکروسافت توصیه می‌کند ابزارهای RMM مجاز را در فهرست سفید بگذارید و بقیه را بر اساس ناشر یا گواهی مسدود کنید.

میز خدمت چه کاری می‌تواند بکند که کنترل‌های سیستمی نمی‌کنند؟

مسیر امن را از مسیر پرخطر سریع‌تر کند: درخواست نرم‌افزار سریع، یک ابزار دسترسی از راه دور مشخص، و راهی یک‌دقیقه‌ای برای گزارش پنجره نصب مشکوک.

میز خدمت FanDesk

دسته‌های درخواست با SLA جداگانه، پایگاه دانش، و گزارش‌هایی که نشان می‌دهد درخواست‌ها کجا منتظر می‌مانند.

مشاهده FanDesk

اشتراک‌گذاری این مقاله