Hackers abuse Faronics Deploy admin tool to install ScreenConnect
Ciberdelincuentes están empleando la plataforma legítima de administración de equipos Faronics Deploy con fines maliciosos, mediante campañas de phishing que utilizan ganchos temáticos para enviar correos electrónicos con apariencias de facturas, documentos fiscales u otros archivos comerciales. Los enlaces incluidos en estos mensajes dirigen a los usuarios hacia un sitio web que analiza al objetivo y lo guía en un proceso de descarga malicioso, o bien activa un señuelo si detecta un entorno de análisis.
Durante este proceso, la víctima es inducida a descargar y ejecutar un instalador legítimo y firmado de Faronics Deploy que se hace pasar por un documento de Adobe, una aplicación lectora o una actualización de complementos. Al ejecutarlo, el equipo queda inscrito en una implementación de Faronics controlada por los atacantes, quienes aprovechan las funciones de la plataforma para ejecutar comandos de PowerShell sin requerir más interacción del usuario.
Mediante estos scripts se descargan herramientas adicionales desde ubicaciones externas como GitHub o la infraestructura de los atacantes, culminando con la instalación de la herramienta de acceso remoto ScreenConnect para asegurar el control y contar con una vía alternativa. Tras recibir el aviso de los investigadores, Faronics implementó medidas contra el abuso, notificó a las organizaciones afectadas y logró una reducción notable en esta actividad maliciosa.
El artículo original no aporta más detalle sobre las métricas finales o estadísticas adicionales de la campaña.