Aplikacja na komputer, która nigdy nie istniała
Trzy z największych amerykańskich platform płacowych i kadrowych mają jedną wspólną cechę: żadna z nich nie wydaje aplikacji na Windows. Ktoś zbudował taką dla każdej z nich.
Allure Security opublikowało ustalenia 24 września. Strony przynęty powstały w Lovable, narzędziu sztucznej inteligencji zamieniającym zdanie w stronę internetową, stały na Vercelu za ekranem weryfikacji antybotowej, a przycisk pobierania prowadził do pliku wydania w repozytorium GitHub. Jedno konto, jedno repozytorium na markę, ten sam instalator o wielkości 64 MB opublikowany trzy razy pod trzema nazwami. Po uruchomieniu na ekranie pojawia się prawdziwy instalator Microsoft .NET Runtime, a pod spodem jako usługa Windows wchodzi ConnectWise ScreenConnect, skonfigurowany z wyłączonymi wszystkimi widocznymi oznakami: bez banera, bez ikony w zasobniku, bez powiadomienia, gdy ktoś się łączy. Przeżywa restart, startuje przed zalogowaniem kogokolwiek i działa w trybie awaryjnym.
ScreenConnect to legalny produkt, którego prawdziwe działy informatyczne używają codziennie, i właśnie dlatego go wybrano. GitHub naliczył około 291 pobrań, wliczając badaczy, a na początku plik wskazały tylko 32 z 70 silników skanujących. Wszystko meldowało się do jednego przekaźnika w Niemczech. Allure doprowadziło już do usunięcia stron, domeny i repozytoriów.
Test, który to wyłapuje, nie wymaga żadnej wiedzy technicznej. Jeśli usługa, z której korzystaliście wyłącznie w przeglądarce, nagle proponuje wersję na komputer, wejdźcie na własną stronę firmy i sprawdźcie, czy taka wersja w ogóle istnieje. Zwykle nie istnieje. Jak ujmują to badacze, plik do pobrania, którego producent nie oferuje, to nie aktualizacja, tylko atak. Kontrola bezpieczeństwa w Tendvane przegląda to, co jest zainstalowane i uruchomione na komputerze, i oznacza narzędzia zdalnego dostępu, których sami tam nie wstawiliście.