据网络安全公司G DATA观察,黑客正在滥用ConnectWise的ScreenConnect安装程序,通过修改客户端的Authenticode签名中的隐藏设置来构建签名的远程访问恶意软件。来源。
ConnectWise ScreenConnect是一款远程监控和管理软件,允许IT管理员和管理服务提供商远程排查设备故障。当构建ScreenConnect安装程序时,可以定制远程服务器连接、对话框中显示的文本以及显示的徽标。这些配置数据保存在文件的Authenticode签名中。
G DATA发现恶意ConnectWise二进制文件的所有文件部分的哈希值都相同,唯一不同的是经过修改的证书表,其中包含新的恶意配置信息,同时仍然保持文件签名。通过这种技术,威胁行为者将合法的ConnectWise ScreenConnect客户端转换为恶意软件,从而能够隐秘地访问受感染设备。
在G DATA联系ConnectWise后,ConnectWise撤销了这些二进制文件中使用的证书。G DATA已开始标记这些样本为Win32.Backdoor.EvilConwi.*和Win32.Riskware.SilentConwi.*,但G DATA表示他们未收到ConnectWise对此活动的回复。