虚假 Adobe 与 Zoom 更新安装 ScreenConnect 以维持持久远程访问
导语:Securonix 披露名为 SMOKE#SCREEN 的多波次攻击活动,攻击者通过伪造 Adobe 和 Zoom 更新等诱饵部署 ScreenConnect RMM 程序以获得持久远程访问。
概述
网络安全研究人员披露了一项活跃的多波次攻击活动的细节。该活动利用以 Adobe 和 Zoom 软件更新、办公文档审阅以及系统维护工具为主题的社会工程诱饵,秘密部署 ConnectWise ScreenConnect 等远程监控与管理(RMM)程序。该攻击活动由 Securonix 威胁研究团队命名为 SMOKE#SCREEN。
攻击工具链
Securonix 的研究人员 Shikha Sangwan、Akshay Gaikwad 和 Aaron Beardslee 在与 The Hacker News 分享的报告中指出:"该活动依赖一套由 VBScript 下载器、批处理文件加载器、编译型 .NET 可执行文件以及一个 HTML 钓鱼页面组成的工具包,所有这些最终都指向位于 207.174.0[.]143:8080 的一个基于 WsgiDAV 的活跃中转服务器。"
攻击结果与归因
成功的攻击最终会在受害系统上安装一个 ScreenConnect 代理程序,并向三个由攻击者控制的中转服务器之一进行回连通信,从而使攻击者获得对受损系统的持久远程访问能力。目前该活动尚未被归属于任何已知的威胁行为者或组织。
攻击影响
这一发现进一步揭示了威胁行为者对合法 RMM 工具的滥用日益增加。攻击者利用这类工具绕过安全控制,并借助其在企业环境中的普及性,将其伪装为经过授权的 IT 工具,从而无需部署专门定制的远程访问木马。研究人员指出,本次调查源于发现了一个活跃的 WsgiDAV 服务器,该服务器承担两项任务:通过 8041 端口上的 ScreenConnect 中转对恶意负载进行暂存,以及对已被入侵的机器维持命令与控制(C2)通信。
C2 集群分析
对嵌入在 MSI 和 EXE 负载中的 ScreenConnect 中转配置字符串进行分析后,研究人员发现了三个不同的 C2 集群,每个集群分别与软件更新、文档审阅以及文档查看器等伪装诱饵二进制文件相关联。
初始访问向量

初始访问向量被评估为鱼叉式钓鱼攻击。邮件作为投递途径,传递一个经过混淆的 Visual Basic Script(即 VBScript)下载器。该下载器首先执行一系列环境和反分析检查以确保安全执行,同时枚举正在运行的进程,并在检测到特定可执行文件运行时中止操作。如果环境检查通过,脚本将继续解密一条 PowerShell 命令,该命令会从 "207.189.11[.]170" 获取 C# 负载并执行。此外,研究人员还观察到攻击者利用商业主题诱饵欺骗收件人运行一个最终导致 ScreenConnect 安装的 VBScript。
第三种投递方式
与该活动相关联的第三种样本以压缩归档形式投递,从归档中运行一个批处理脚本,该脚本会禁用 Windows 反恶意软件扫描接口(AMSI),通过用户账户控制(UAC)提示提升权限,通过修改注册表关闭 SmartScreen 保护,然后从下载的 MSI 文件中移除 Zone.Identifier 备用数据流(ADS),最后运行该 MSI 文件。
投递策略与基础设施
Securonix 指出:"攻击者的投递策略也在多个受信托管服务之间轮换。早期的一个钓鱼页面('zoom-update.html')通过 Dropbox 共享链接投递其负载,由于 Dropbox 在大多数企业环境中是白名单平台,因此可以绕过域名信誉过滤。一个编译型 .NET 加载器('MemoryLoader.cs')引用了一个 Cloudflare Quick Tunnel(subscription-magnetic-recommended-meat.trycloudflare.com),该服务用于临时的本地服务器暴露,很少受到监控。中转服务器本身运行 cloudflared.exe,确认攻击者在其基础设施上直接使用 Cloudflare 二进制文件来生成这些临时隧道。"
攻击者技术演变
无论使用哪种钓鱼诱饵,所有攻击路径最终都通向同一目的地:安装 ScreenConnect 客户端,该客户端连接到配置的中转服务器,并允许操作员与受害机器建立远程桌面会话。Securonix 指出:"对防御者而言,该活动特别值得关注之处在于攻击者技术演进的可见轨迹。从谨慎的 XOR 加密 VBScript 下载器,到激进的九步 Defender 禁用序列,再到最近转向隐蔽性并采用反 EDR 定时和自包含加密捆绑包,该活动读起来就像攻击者与防御者之间的实时军备竞赛。"
防御建议
为应对该威胁,建议各组织限制不受信任 MSI 文件的执行,监控进程试图篡改安全产品的行为,审计 RMM 工具的合法使用情况,检查可疑的 PowerShell 和 "cmd.exe" 进程,并强制执行严格的 UAC 设置以防止标准用户绕过 UAC 提示执行管理任务。
活动时间线
据信该活动自 2026 年初便已开始,并在 3 月下旬出现激增。该活动的某些方面此前已由 ThreatLocker 于 2026 年 3 月底记录在案,凸显了该威胁行为者利用流行 PC 游戏的虚假外挂程序来分发 Powercat 的手法。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/fake-adobe-and-zoom-updates-install.html
作者:info@thehackernews.com (The Hacker News)

