Исследователи компании Securonix обнаружили в инфраструктуре хакерской атаки Smoke#Screen установочный пакет для macOS под названием ZoomUpdateInstaller.pkg. Злоумышленники маскируют такие файлы под обновления Zoom, Adobe Acrobat Reader, корпоративные документы и утилиты обслуживания, чтобы убедить жертву самостоятельно запустить установку.
Главная цель атаки – развернуть ScreenConnect, легитимное программное обеспечение удалённого администрирования. Клиент на заражённом устройстве настраивается на подключение не к корпоративному серверу, а к подконтрольному атакующим ретранслятору. Это потенциально даёт им доступ к рабочему столу и функциям управления компьютером.
Связь macOS-пакета с кампанией
По данным Securonix, пакет для macOS связывался с тем же основным сервером, что и часть вредоносных компонентов для Windows. Это указывает на включение macOS в инфраструктуру Smoke#Screen.
При этом исследователи не установили, каким именно способом распространялся ZoomUpdateInstaller.pkg, и не сообщили о подтверждённых заражениях компьютеров Mac. Также в отчёте нет сведений о том, был ли пакет подписан и нотарифицирован Apple. Таким образом, наличие macOS-компонента подтверждено, но успешная доставка его пользователям Mac – нет.

Как работала атака на Windows
В исследованных сценариях для Windows использовались скрипты VBScript, пакетные файлы и программы на .NET. Ранние версии загрузчиков проверяли среду на признаки песочниц и средств анализа, включая Wireshark, Process Monitor, VirtualBox и VMware Tools.
Некоторые образцы пытались ослабить защиту Microsoft Defender: отключить отдельные механизмы, изменить параметры SmartScreen и добавить исключения для антивируса. В частности, один из загрузчиков пробовал исключить из проверки весь корень диска C:. Позднее операторы, по наблюдению Securonix, отказались от наиболее заметных действий с Defender и начали делать паузу перед запуском службы ScreenConnect – вероятно, чтобы затруднить корреляцию событий в системах защиты.
Устанавливаемые MSI-пакеты ScreenConnect были подписаны ConnectWise действительной цепочкой сертификатов DigiCert. Однако корректная цифровая подпись подтверждает происхождение программы, а не законность конкретной установки: легитимный инструмент удалённого доступа может использоваться и без ведома владельца устройства.
Как снизить риск
Как и ранее, обновлять Zoom и Adobe Acrobat Reader следует через встроенные механизмы программ или установщики, загруженные непосредственно с сайтов разработчиков. Неожиданные файлы с названиями вроде «обновление», «проверка системы» или «документ на согласование» стоит считать потенциально опасными, даже если они используют знакомый бренд.
Организациям рекомендуется вести учёт разрешённых средств удалённого администрирования и проверять, куда подключаются агенты ScreenConnect. Поводом для расследования могут стать соединения с неизвестными серверами или IP-адресами, а также установка программы процессом, не связанным с утверждённой ИТ-поддержкой.
Мнение редакции
Эта кампания показывает, что привычные корпоративные инструменты становятся удобным прикрытием для атакующих: само по себе присутствие ScreenConnect и действительная подпись не делают подключение безопасным. Для пользователя ключевой защитой остаётся осторожность при запуске неожиданных установщиков, а для компаний – контроль не только программ, но и адресов, с которыми они обмениваются данными.