Эксперты «Лаборатории Касперского» раскрыли вредоносную сетевую инфраструктуру для доставки AsyncRAT. Троянец загружается в систему через ПО ScreenConnect. В статье рассказываем о схеме заражения и анализируем C2-инфраструктуру.
Для подключения к скомпрометированным системам злоумышленники часто используют легитимные инструменты удаленного управления. На первый взгляд такие программы вызывают минимум подозрений: они подписаны официальными сертификатами, включены в список разрешенного корпоративными политиками ПО и полностью поддерживаются производителями ОС. Однако с их помощью атакующие получают возможности сбора данных с целевых устройств, установки вредоносного ПО и дальнейшего продвижения по инфраструктуре.
Так, в одном из инцидентов, зафиксированных сервисом Kaspersky Managed Detection and Response (MDR), мы обнаружили, что инструмент удаленного доступа ScreenConnect использовался для установки и запуска вредоносного модуля AsyncRAT.
Проведя детальный разбор этого инцидента, мы раскрыли масштабную кампанию, в рамках которой на поддельных веб‑ресурсах распространяются архивы‑установщики, замаскированные под популярные программы, — OBS Studio, DNS Jumper, DS4Windows, Bandicam и другие. Всего мы обнаружили более 90 доменных имен, локализованных на 10 языках. Вредоносные архивы содержат легитимный подписанный файл Microsoft install.exe и библиотеку install.res.1033.dll. Она загружается на устройство при помощи техники DLL sideloading и разворачивает сервис ScreenConnect, ожидающий дальнейших инструкций от злоумышленников.
Таким образом, изолированный случай со ScreenConnect стал отправной точкой в расследовании инфраструктуры C2-серверов злоумышленников. На всех обнаруженных нами сайтах использовалась одна и та же схема: под видом легитимного дистрибутива в систему загружался скрытый сервис удаленного администрирования ScreenConnect. Так атакующие сохраняли контроль над зараженными машинами. Жертвами этой кампании стали как отдельные пользователи, так и организации.
Мы продолжаем разбирать интересные многоэтапные инциденты в рамках цикла публикаций The SOC Files. В этой статье мы подробно рассмотрим техническую реализацию атаки со ScreenConnect и проанализируем инфраструктуру, подконтрольную злоумышленникам.
Расследование первичного инцидентаКак мы упомянули выше, основанием для расследования стало оповещение сервиса Kaspersky MDR, зафиксировавшего создание и запуск подозрительных скриптов PowerShell и VBS от процесса ScreenConnect.
О ScreenConnectScreenConnect — это легитимная утилита удаленного управления. Решения «Лаборатории Касперского» детектируют ее как not-a-virus:HEUR:RemoteAdmin.MSIL.ConnectWise.gen.
Утилита ScreenConnect была запущена как сервис с типом Access, что подразумевает возможность прямого удаленного подключения, с явным указанием сервера в командной строке:
От ScreenConnect осуществлялись создание и запуск PowerShell-скрипта Fj5NmEsp9EuKrun.ps1:
Ниже представлена часть содержимого этого скрипта:
Этот скрипт исключает из проверок Windows Defender следующие объекты:
RegAsm.exeКроме того, скрипт отключает механизм контроля учетных записей пользователей UAC путем изменения параметра реестра ConsentPromptBehaviorAdmin на значение 0.
Затем от сервиса ScreenConnect создается VBS-скрипт:
installer_method3_stream.vbs создает в каталоге C:\Users\Public пять файлов (msgbox.txt, secret_bytes.txt, 1.vb, cap.ps1 и script.vbs) и сразу же инициирует их выполнение, запустив script.vbs.
Этот скрипт завершает все текущие процессы powershell.exe, чтобы скрыть следы своей работы, и запускает cap.ps1 в скрытом окне.
cap.ps1 читает содержимое файла secret_bytes.txt, извлекает из него последовательности вида [SXX- и переводит XX из шестнадцатеричного представления в байт. Затем скрипт расшифровывает каждый байт при помощи XOR-ключа 0xA7 и инвертирует порядок битов. Полученный массив байтов представляет собой готовый PE‑образ, который рефлективно загружается в CLR.
В загруженной сборке тип ConsoleApp1.Module1 содержит статический метод Run. С помощью рефлексии (Reflection.BindingFlags) скрипт получает ссылку на этот метод и вызывает его.
Метод Run реализует технику process hollowing (T1055.012): он создает новый процесс RegAsm.exe с флагом CREATE_SUSPENDED. В его адресное пространство полностью копируется деобфусцированный и расшифрованный PE-образ из secret_bytes.txt. В результате процесс RegAsm.exe больше не исполняет свой собственный код, а работает как «контейнер» для внедренного .NET‑модуля. Этот модуль представляет собой троянец удаленного доступа AsyncRAT.
Для закрепления создается задача планировщика с именем MasterPackager.Updater:
"schtasks" /Create /TN "MasterPackager.Updater" /TR "wscript.exe "C:\Users\Public\script.vbs" " /SC MINUTE /MO 2 /F |
Эта задача вызывается каждые две минуты, гарантируя, что script.vbs (а значит, и весь набор загрузчиков) будет запущен даже после перезагрузки системы.
После успешного выполнения всех этапов процесс RegAsm.exe осуществляет соединение с С2-доменом mora1987[.]work[.]gd.
Мы провели ретроспективный анализ инцидента и выявили источник установки сервиса ScreenConnect. Им оказался скачанный пользователем архив obs-studio-windows-x64.zip.
Архив был скачан с сайта hxxps://www.studioobs[.]com/, который мимикрирует под официальный ресурс для загрузки OBS Studio, программы для записи экрана. Этот сайт доступен в поисковой выдаче при запросе соответствующего ПО — в рассматриваемом инциденте пользователь оказался на нем именно из результатов поиска, о чем мы подробнее расскажем далее.
При нажатии кнопки для скачивания якобы легитимной программы открывается следующий URL-адрес, откуда загружается архив:
hxxps://fileget.loseyourip[.]com/obs-studio-windows-full/gVOMs5VZ9BtlcaM |
Внутри архива содержится подписанный Microsoft легитимный файл install.exe (87603EA025623B19954E460ADD532048), переименованный под установщик OBS Studio, а также вредоносная библиотека install.res.1033.dll. Кроме того, в архиве находится папка Assets, хранящая в себе копию устанавливаемого ПО и утилиту ScreenConnect.
Полная структура файлов в архиве выглядит следующим образом:
При запуске файла OBS-Studio-Installer.exe методом DLL sideloading загружается библиотека install.res.1033.dll. В ней хранятся инструкции по установке ScreenConnect и OBS Studio. Установка производится стандартными средствами Windows (msiexec.exe), однако MSI-пакеты были переименованы в DLL-файлы следующим образом:
Assets\x86\Data\vcredist_x64.dll — установщик ScreenConnectAssets\x86\Data\vcredist_x86.dll — установщик OBS StudioСодержимое MSI-пакета vcredist_x64.dll выглядит следующим образом:
Запуск установщика Windows и последующая установка ScreenConnect производятся в тихом режиме без перезагрузки:
msiexec.exe /i " C:\Temp\OBS-Studio-Windows-x64\Assets\x86\vcredist_x64.dll " /qn /norestart |
При завершении установки создается служба с названием Microsoft Update Service, а в командной строке явно указан сервер подключения r[.]servermanagemen[.]xyz.
При этом MSI-пакет с OBS Studio устанавливается в обычном графическом режиме.
Дальнейшие поискиНа дальнейшее расследование нас натолкнуло использование в атаке легитимного файла install.exe. Мы обнаружили, что этот файл используется под множеством других, подозрительных названий, включая следующие:
ds4windows.execrosshairx_installer.exeobs-studio-installer.exedns jumper.exeglary utilities pro.exeprocesshacker-2.39-setup.exeЭти имена свидетельствуют о том, что, помимо OBS Studio, злоумышленники маскировали архивы со ScreenConnect и под другое популярное ПО. Например, мы встречали поддельные установщики таких программ, как DS4Windows, DNS Jumper, Glary Utilities и Process Hacker. Интересно, что в популярных поисковых системах по запросу соответствующего ПО поддельные сайты оказываются в топе выдачи, а значит, злоумышленники используют методы поисковой оптимизации (SEO) для увеличения посещаемости страниц-приманок.
Поддельные «сайты с популярным ПО» в поисковой выдаче различных поисковиков
К примеру, так выглядит сайт поддельного установщика DNS Jumper:
В данном примере кнопка для скачивания ведет на следующий адрес:
hxxps://direct-download.giize[.]com/dns-jumper/iopbsr4hymbo7nfa1q7j |
Как и в случае с OBS Studio, на устройство жертвы загружается архив с аналогичной файловой структурой: переименованный легитимный файл install.exe, библиотека, загружаемая техникой DLL sideloading, и директория Assets с искомым ПО и ScreenConnect.
Похожим образом оформлены и другие поддельные веб-сайты, которые можно найти в поисковой выдаче при запросе соответствующего ПО.
Поддельные сайты для распространения ScreenConnect
Стоит отметить, что у большинства обнаруженных нами поддельных сайтов существует локализация на английский, русский и китайский языки. В некоторых случаях сайты также доступны на немецком, французском, испанском, арабском и других языках. Это говорит о том, что вредоносная кампания охватывает большое количество пользователей из различных стран.
Инфраструктура поддельных доменовДля распространения ScreenConnect под видом бесплатного ПО злоумышленники создали большое количество доменных имен, располагающихся на трех IP-адресах, которые мы выделили в две отдельные ветки распространения.
Первый кластер: 162.216.241[.]242 и 198.23.185[.]81``` 162.216.241[.]242 Country: United States Org name: Dynu Systems Incorporated ``` |
Ниже представлен граф связей веб-сайтов кампании для адреса 162.216.241[.]242, на котором, в частности, расположен вышеупомянутый www[.]studioobs[.]com.
Проверив даты создания доменов на этом IP-адресе, мы обнаружили, что первоначально злоумышленники пытались маскировать свои ресурсы под различные игры:
Далее, начиная с января 2026 года, стали регистрироваться поддельные домены для маскировки под бесплатное ПО:
В этой части кампании по распространению ScreenConnect вредоносные архивы располагаются на ресурсе fileget.loseyourip[.]com. При этом сам ресурс расположен на другом хостинге:
``` 198.23.185[.]81 Country: United States Org name: NOHAVPS LLC ``` |
Мы проанализировали этот IP-адрес и обнаружили, что на нем также располагаются и другие ресурсы, использующиеся в кампании, в том числе поддельные сайты игр и другие ссылки на загрузку:
Второй кластер: 2.59.134[.]97``` 2.59.134[.]97 Country: Germany Org name: dataforest GmbH ``` |
Ниже представлен граф связей этого IP-адреса и доменов, располагающихся на нем. Стоит отметить, что, в отличие от предыдущего случая, на этом адресе также расположен и ресурс, на котором хранятся распространяемые вредоносные архивы, — direct-download.giize[.]com.
В этой части кампании злоумышленники не маскировали установщики под игры, а только создавали поддельные сайты с бесплатным ПО, установка которого одновременно устанавливала и ScreenConnect. Домены, располагающиеся на адресе 2.59.134[.]97, создавались с октября 2025 года по март 2026 года.
На диаграмме отображено количество созданных поддельных веб-сайтов по месяцам:
Исследование С2-инфраструктурыВсего в рамках кампании мы зафиксировали десятки различных распространяемых архивов. Все они имеют однотипную структуру с вредоносной DLL install.res.1033.dll и MSI-пакетом со ScreenConnect по пути Assets\x86\vcredist_x64.dll.
В некоторых случаях в установочном пакете ScreenConnect также содержится архив с расширением .cab.
В этом архиве находится XML-файл system.config, содержащий адрес подключения к C2-серверу ScreenConnect:
Анализируя подобные установки ScreenConnect, мы обнаружили и другие С2-адреса, представленные на следующем графе:
На следующем графе показана инфраструктура C2-серверов AsyncRAT:
По датам создания C2-доменов можно утверждать, что кампания началась в октябре 2025 года и была приостановлена в конце марта, однако многие сайты-приманки на момент публикации остаются доступными в поисковой выдаче.
ЗаключениеИсследование единичного случая доставки AsyncRAT через ScreenConnect позволило нам раскрыть масштабную мультидоменную и мультиязычную инфраструктуру для распространения скрытого установщика этого ПО и дальнейшего развития атаки. Злоумышленники маскируют ScreenConnect под популярные программы и распространяют его через поддельные веб-сайты, имитирующие официальные страницы известных продуктов. Атакующие используют методы поисковой оптимизации, чтобы такие сайты оказывались на первых строчках в выдаче поисковых систем, например Google или Bing.
Эта цепочка ориентирована как на обычных конечных пользователей, которые скачивают бесплатные утилиты из интернета, так и на корпоративные сети, где инструменты удаленного доступа часто находятся в списке разрешенного ПО и обладают повышенными привилегиями.
Потенциальная цель кампании — массовая кража учетных данных и получение несанкционированного доступа к системам для дальнейшей перепродажи на теневых площадках.
Для снижения рисков, связанных с этой угрозой, мы рекомендуем следующее:
Для корпоративных пользователей особенно важной мерой, связанной с митигацией описанных в статье рисков, становится отслеживание учетных данных на предмет компрометации, поскольку утечка аккаунта или доступа к системам может послужить вектором развития дальнейших атак на организацию. Наш сервис Kaspersky Digital Footprint Intelligence осуществляет непрерывный мониторинг данных в открытых и теневых источниках, что позволяет своевременно среагировать на потенциальную угрозу.
Детектирование решениями «Лаборатории Касперского»Сервис Kaspersky Managed Detection and Response детектирует вредоносную активность, описанную в этой статье, с помощью следующих индикаторов атаки:
logsource: product: windows category: security detection: selection_access: EventID: 4697 Service File Name|contains: - 'e=Access' - 'ClientService.exe' selection_support: EventID: 4697 Service File Name|contains: - 'e=Support' - 'ClientService.exe' condition: selection_access or selection_support |
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 |
logsource: product: windows category: process_creation detection: selection: ParentImage|endswith: - '\\ScreenConnect.ClientService.exe' - '\\ScreenConnect.WindowsClient.exe' - '\\ScreenConnect.WindowsBackstageShell.exe' - '\\ScreenConnect.WindowsFileManager.exe' Image|endswith: - '\\powershell.exe' - '\\cmd.exe' - '\\net.exe' - '\\schtasks.exe' - '\\sc.exe' - '\\msiexec.exe' - '\\mshta.exe' - '\\rundll32.exe' condition: selection |
Кроме того, продукты «Лаборатории Касперского» детектируют описанное в статье вредоносное ПО со следующими вердиктами:
Вредоносную активность на конечных точках можно отслеживать с помощью решения Kaspersky EDR Expert. В частности, необходимо детектировать выполнение команд и скриптов, содержащих подозрительные элементы в виде XOR-операций, которые могут использоваться для обфускации и деобфускации различных команд и данных в рамках работы ВПО на хосте. Эта активность обнаруживается правилами suspicious_assembly_loading_into_powershell_via_reflection_amsi и xored_powershell_command_amsi.
В дополнение к этому активность, связанная с закреплением вредоносного ПО в системе за счет создания, изменения или использования запланированных задач через утилиту schtasks.exe, детектируется с помощью правила scheduled_task_create_from_public_directory_via_schtasks.
Активность, связанная с внедрением вредоносного кода в процесс RegAsm.exe с целью маскировки выполнения и использования доверенного системного компонента, обнаруживается с помощью правила code_injection_to_unusual_process.
Визуализировать этапы атаки можно с помощью решения Kaspersky Cloud Sandbox на портале Threat Intelligence. Например, этот инструмент позволяет проследить цепочку развертывания и выполнения полезной нагрузки из исходного VBS-дроппера.
Помимо этого, на портале Kaspersky Threat Intelligence доступен поиск и визуализация связей между вредоносными доменами и файлами, задействованными в кампании. Мы продемонстрировали эти возможности в разделе описания инфраструктуры, подконтрольной злоумышленникам.
Движок Similarity в рамках Kaspersky Threat Analysis анализирует содержимое файлов и выполняет поиск образцов, похожих на исходный, что также может помочь выявить новые или ранее не обнаруженные вредоносные объекты.
Для защиты компаний, использующих нашу SIEM-систему Kaspersky Unified Monitoring and Analysis Platform (KUMA), в репозитории продукта доступны правила, которые помогают обнаружить подобную вредоносную активность.
Add-MpPreference -ExclusionPath|ExclusionProcess) — R076_04_Отключение или изменение параметров Windows Defender через PowerShell.ConsentPromptBehaviorAdmin детектируется правилом R242_Отключение UAC через реестр Windows.Корректная работа правил требует настройки аудита событий 4657 Security для следующих веток реестра:
Также для разработки собственных правил детектирования или проведения активного поиска угроз (threat hunting) на предмет подозрительного поведения ScreenConnect рекомендуем обратить внимание на следующие события:
DeviceEventClassID = '4697' AND FileName LIKE '%ClientService.exe%' AND (FileName LIKE '%e=Access%' OR FileName LIKE '%e=Support%') |
DeviceEventClassID = '4688' AND match(SourceProcessName, '.*\\\\ScreenConnect\\.(ClientService|WindowsClient|WindowsBackstageShell|WindowsFileManager)\\.exe') AND match(DestinationProcessName, '.*\\\\(powershell|cmd|net|schtasks|sc|msiexec|mshta|rundll32)\\.exe') |
B32810973132D11AFD61CCEE222BBB79
5B7E1FE55BD7B5EA54BD4ED1677E5A26
9A9CCD8B0E5D05F4EE77667B024844DB
0EEE9BAD07E22415439E854657FA1366
8F4E8B680D3E8D3F5AC39BD72882F713
5F96C04E3AFAE97017B201BE112284D2
73BEAD922109A61E5F9F85771A7812C5
EDFF4F58722C93D7C09ED71899416396
83601C3D4ED28E8D2BE1B99BEB8EC18C
695E794631EF130583368770E7B81E98
83601C3D4ED28E8D2BE1B99BEB8EC18C
1E6A5C7B620D487D0CFC6874C3B77C90
54025CE2A9405039899FE99A1D77E0BB
BD05FCF80E493CF9AA71EC510319469D
999A63730C9634481D1D76955A2E76A8
479BD3BB617B39CD4A46D0768A2592D4
776DFD3DF9C04BB9FCDD6C1880C3761A
8E4C57358A66EB14D31ABB614DDC68DE
A40D3AEB0DAE5B00BDB3A517F3135BBB
A85A5BFDCB7C65AB93043B8CF9E20065
01325880EFFFEC546F59490089A3B415
ds4windows[.]io
direct-download[.]giize[.]com
tmodloader[.]org
tmodloader[.]app
ds4windows[.]net
losslessscaling[.]app
processhacker[.]dev
steamtools[.]pro
dnsjumper[.]app
free-download[.]camdvr[.]org
defendercontrol[.]org
dns-jumper[.]com
cpuz[.]app
processhacker[.]org
processhacker[.]app
steamtools[.]cc
cpuz[.]pro
wallpaper-engine[.]app
processhacker[.]net
antimicrox[.]net
defendercontrol[.]app
tmodloader[.]pro
dnsjumper[.]io
bandicam[.]app
mgba[.]app
dnsjumper[.]pro
ferdium[.]app
ds4windows[.]pro
lossless-scaling[.]online
defender-control[.]com
gom-player[.]app
defendercontrol[.]pro
lossless-scaling[.]download
antimicrox[.]pro
mgba[.]pro
lossless-scaling[.]app
losslessscaling[.]pro
mgba[.]dev
tmodloader[.]download
tmod-loader[.]com
defendercontrol[.]download
ferdium[.]pro
deadreset[.]com
gom-player[.]net
crosshairx[.]pro
libreoffice[.]pro
studioobs[.]com
studio-obs[.]net
crosshairxv2[.]com
km-player[.]com
corel-draw[.]net
glary-utilities[.]com
download-full-version[.]ooguy[.]com
crosshair-x[.]com
kms-tools[.]com
studio-obs[.]com
crosshairx[.]net
clair-obscur-33[.]com
vlc-player[.]net
arksurvival-ascended[.]com
elden-ringnightreign[.]com
ready-ornot[.]com
arma-reforger[.]com
crusader-kings[.]com
crosshairx2[.]com
mediaplayerclassic[.]net
bandizip[.]pro
obs-studio[.]site
ovr-advanced-settings[.]com
studio-obs[.]pro
vlc-media[.]com
clair-obscur-33[.]town
ovr-toolkit[.]com
crusader-kings[.]church
bandizip[.]net
apexlegends[.]org
obs-studio[.]pro
vlc-media[.]net
crosshairx[.]site
monster-hunterwilds[.]com
km-player[.]pro
mediaplayerclassic[.]pro
kms-tools[.]net
fernbus-simulator[.]com
studioobs[.]pro
bandicam[.]cc
crystaldiskmark[.]cc
crystaldiskmark[.]io
crystaldiskmark[.]dev
crystaldiskmark[.]app
crystaldiskmark[.]pro
bandicam[.]io
fileget.loseyourip[.]com
file-download-crosshairx.giize[.]com
all-toll-free.loseyourip[.]com
mpc-update.giize[.]com
all-toll-free.publicvm[.]com
198.23.185[.]81
direct-download.giize[.]com
servermanagemen[.]xyz
185.254.97[.]249
r.manage-server[.]xyz
45.145.41[.]205
winservec[.]net
manageserver[.]xyz
cloudsynn[.]com
pingserv[.]pro
ehostservers[.]xyz
serverdnsplan[.]net
pingpanl[.]pro
managedevice[.]xyz
edgeserv[.]ru