Fałszywy formularz zwrotu, aplikacja do zdalnego sterowania i moment, w którym to się rozprzestrzenia
ScreenConnect to prawdziwy produkt. Działy informatyczne przejmują nim kontrolę nad komputerem z odległego miejsca, i właśnie dlatego oszuści go uwielbiają, a jego kopia na domowym komputerze to tak zła wiadomość. Huntress opublikował swoje ustalenia 3 września, po tym jak pod koniec sierpnia zobaczył tę samą infekcję u trzech niepowiązanych ze sobą ofiar.
Wszystkie trzy trafiły tam różnymi drogami i każda z nich to droga, którą mógłby pójść zwykły człowiek. Jedną osobę przeprowadzono przez fałszywą sesję pomocy Quick Assist. Druga otworzyła wiadomość phishingową z plikiem o nazwie ScreenConnect.ClientSetup.msi. Trzecia szukała formularza zwrotu pieniędzy Geek Squad, czyli końcówki najstarszego oszukańczego e-maila w historii, i uruchomiła zamiast tego złośliwy ScreenConnect.Client.exe. Od tego momentu przerobiony klient odpala cztery małe skrypty, od 1.vbs do 4.vbs: pierwszy ocenia komputer i sprawdza, jakie oprogramowanie ochronne jest zainstalowane, drugi ściąga z Dropboxa zaszyfrowaną listę ładunków, a dwa ostatnie odszyfrowują i uruchamiają to, do czego lista was zakwalifikowała. Zdarzały się tam ukryta furtka, narzędzia do zdobycia uprawnień administratora, oprogramowanie tunelujące i koparka kryptowalut, a do tego wyjątki w Defenderze, żeby nikt się temu nie przyglądał.
Najgorszym akcentem jest rozprzestrzenianie. Zmodyfikowany klient nadużywa własnej funkcji przesyłania plików ScreenConnect, aby wypchnąć te cztery skrypty na komputery, które się z nim łączą, więc zarażony komputer może przekazać to systemowi technika, a nie odwrotnie. ConnectWise zaleca teraz wyłączenie uprawnień do przesyłania plików. W domu zasada jest prostsza i starsza: nikt z Best Buy, Microsoftu ani z waszego banku nigdy nie zadzwoni z prośbą o zainstalowanie oprogramowania do zdalnego sterowania. Jeśli już to zrobiliście, Huntress mówi wprost, co pomaga, i nie jest to skanowanie antywirusowe. Komputer stawia się od nowa.
Tendvane w ramach Kontroli bezpieczeństwa sprawdza, czy na komputerze jest zainstalowane oprogramowanie zdalnego dostępu, żeby narzędzie, które trafiło tam podczas rozmowy telefonicznej teraz żałowanej, nie leżało po prostu niezauważone.