Sinds april 2025 is een actieve phishingcampagne, genaamd VENOMOUS#HELPER, in opkomst die meer dan 80 organisaties, voornamelijk in de Verenigde Staten, heeft getroffen. Hierbij maken aanvallers gebruik van legitieme Remote Monitoring and Management (RMM)-tools SimpleHelp en ScreenConnect om blijvende, verborgen toegang tot geïnfecteerde systemen te verkrijgen. Volgens Securonix vertoont de campagne overeenkomsten met eerder door Red Canary en Sophos getraceerde clusters, waarbij Sophos de campagne STAC6405 noemt.
De aanvallers gebruiken aangepaste versies van SimpleHelp en ScreenConnect om beveiligingsmaatregelen te omzeilen, aangezien deze software door slachtoffers als legitiem wordt geïnstalleerd. Door beide RMM-tools te implementeren, creëren zij een redundante toegangsmethode, zodat de operatie kan doorgaan als één van de kanalen wordt ontdekt en geblokkeerd. De aanval begint met een phishingmail die zich voordoet als de Amerikaanse Social Security Administration (SSA). Ontvangers worden gevraagd hun e-mailadres te verifiëren en een zogenaamd SSA-document te downloaden via een link naar een legitieme maar gecompromitteerde Mexicaanse bedrijfswebsite. Het daadwerkelijke schadelijke bestand wordt vervolgens gedownload van een tweede door de aanvallers beheerde domein en bevat de SimpleHelp RMM-tool.
De malware, verpakt als een Windows-uitvoerbaar bestand, installeert zich als een Windows-service met persistentie in de veilige modus en gebruikt een zelfherstellende watchdog om actief te blijven. Daarnaast controleert het periodiek welke beveiligingsproducten zijn geïnstalleerd en of de gebruiker aanwezig is. Voor volledige interactieve desktoptoegang verkrijgt SimpleHelp via AdjustTokenPrivileges het SeDebugPrivilege, terwijl een legitiem uitvoerbaar bestand wordt ingezet om SYSTEM-rechten te verkrijgen. Hiermee kan de aanvaller scherminhoud bekijken, toetsaanslagen injecteren en toegang krijgen tot gebruikerscontext.
De verhoogde toegang wordt misbruikt om ConnectWise ScreenConnect te downloaden en installeren, wat als back-up communicatiekanaal dient als SimpleHelp wordt uitgeschakeld. De gebruikte SimpleHelp-versie (5.0.1) biedt uitgebreide mogelijkheden voor remote beheer, waardoor de aanvaller op elk moment terug kan keren, opdrachten stilletjes kan uitvoeren binnen de gebruikerssessie, bestanden kan uitwisselen en zich kan bewegen naar andere systemen. Ondertussen detecteren antivirusprogramma’s en signatuurgebaseerde beveiliging alleen legitieme, correct ondertekende software van een gerenommeerde Britse leverancier.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *