Mimecast Threat Research, sous la direction de Samantha Clarke, a mis au jour une campagne de vol d’identifiants (MCTO3030) ciblant les administrateurs cloud ScreenConnect. Cette opération, qui a débuté en 2022, se distingue par la constance de ses tactiques et de ses procédures, ainsi que par sa sécurité opérationnelle rigoureuse. Sa diffusion à faible volume lui a permis de passer inaperçue en grande partie jusqu’à présent.
Tribune – La campagne actuelle de spear phishing utilise Amazon Simple Email Service (SES) pour cibler des professionnels de l’informatique occupant des postes clés. Ces attaques visent spécifiquement les directeurs, responsables et employés de la sécurité qui possèdent des privilèges élevés au sein des environnements ScreenConnect. L’objectif principal des attaquants est d’obtenir des identifiants de super administrateur afin de bénéficier d’un contrôle total sur l’infrastructure d’accès à distance de l’organisation.
Ce qui rend cette campagne particulièrement préoccupante, c’est son lien manifeste avec des opérations de ransomware. Les recherches de Sophos indiquent que les affiliés du groupe ransomware Qilin ont ciblé ScreenConnect de la même manière. On peut ainsi penser que ces activités de collecte d’informations d’identification servent de vecteurs d’accès initiaux pour le déploiement ultérieur de ransomwares. Les identifiants de super administrateur collectées permettent aux attaquants d’envoyer des clients ou des instances ScreenConnect malveillants à plusieurs terminaux simultanément, facilitant ainsi un mouvement latéral rapide et la distribution de ransomwares.
Étant donné la nature persistante de cette campagne et son lien avéré avec des opérations de ransomware, elle représente une menace sérieuse pour les organisations qui dépendent de ScreenConnect pour la gestion des accès à distance. La combinaison de techniques AITM avancées et d’une focalisation sur les utilisateurs à privilèges élevés exige l’adoption d’une stratégie de défense multiniveau. Cette stratégie doit intégrer des contrôles techniques rigoureux, une formation continue des utilisateurs et une surveillance proactive et constante.
Infrastructure technique et tactiques
Les hackers utilisent Amazon SES pour la distribution des e-mails en raison de ses taux élevés de délivrabilité, de son faible coût et de sa facilité d’installation. Ces comptes sont souvent créés à l’aide d’informations d’identification compromises ou vendus sur des marchés clandestins, ce qui permet aux attaquants de contourner les contrôles traditionnels de sécurité du courrier électronique par le biais d’une infrastructure de confiance.
Les pages de phishing utilisent des techniques AITM (adversary-in-the-middle) sophistiquées utilisant le framework EvilGinx, un outil open-source conçu pour intercepter à la fois les informations d’identification et les codes d’authentification multi-facteurs (MFA). Cette capacité permet aux attaquants de contourner les protections d’authentification modernes et de maintenir un accès permanent aux comptes compromis.
L’infrastructure des domaines utilise des domaines de premier niveau de code pays (CCTLD) avec des conventions de dénomination sur le thème de ScreenConnect. Cela crée des imitations convaincantes de portails ConnectWise/ScreenConnect légitimes. L’utilisation systématique de ces modèles de dénomination sur plusieurs années démontre que le modèle opérationnel des hackers est efficace.
Déroulement de la campagne
-
Contact initial : E-mails de phishing envoyés via des comptes Amazon SES compromis à des professionnels de l’informatique ciblés
-
Ingénierie sociale : Des messages signalent une activité de connexion suspecte sur des comptes ScreenConnect, provenant d’adresses IP ou de lieux inhabituels.
-
Capture d’informations d’identification : Les victimes sont redirigées vers de fausses pages de connexion ScreenConnect hébergées sur des domaines de premier niveau nationaux (ccTLD).
-
Exploitation AITM : Le framework EvilGinx capture les noms d’utilisateur/mots de passe et les jetons MFA en temps réel
-
Compromission des comptes : Accès total aux comptes super administrateurs de ScreenConnect obtenu par les attaquants.
-
Mouvement Latéral : Des identifiants compromis sont exploités pour installer des outils d’accès additionnels ou des logiciels malveillants sur les appareils contrôlés.





