Hackers misbruiken nepupdates van Adobe en Zoom om malware te installeren
Een melding dat Zoom dringend moet worden bijgewerkt. Een Adobe-update die klaarstaat. Of een onschuldige factuur die snel bekeken moet worden. Eén verkeerde klik kan genoeg zijn om hackers toegang te geven tot je computer. Onderzoekers waarschuwen voor een nieuwe campagne die precies op dát vertrouwen inspeelt.
Onderzoekers van Securonix Threat Research noemen de campagne SMOKE#SCREEN. Cybercriminelen gebruiken nepupdates voor Zoom en Adobe, maar ook valse zakelijke documenten. Denk aan facturen, verzoeken om documenten te controleren en zogenaamde onderhoudstools. Het doel is steeds hetzelfde: slachtoffers overtuigen een kwaadaardig bestand te openen.
Legitieme software wordt wapen voor hackers
Wie in de val trapt, installeert niet zomaar traditionele malware. De aanvallers plaatsen ConnectWise ScreenConnect op het apparaat. Dat is legitieme software voor remote monitoring and management, oftewel RMM. IT-afdelingen gebruiken dergelijke programma’s om computers op afstand te beheren en technische ondersteuning te bieden. Cybercriminelen kunnen dezelfde mogelijkheden echter misbruiken. Omdat ScreenConnect een legitiem programma is, kan het bovendien lastiger zijn voor beveiligingssoftware om verdachte activiteiten direct te herkennen.
Zodra de software is geïnstalleerd, kunnen aanvallers op afstand toegang krijgen tot het getroffen systeem. Vervolgens kunnen ze gegevens stelen, extra malware installeren of proberen verder binnen te dringen in het bedrijfsnetwerk.
Lees meer: 10 verborgen functies van Alexa die je nú moet proberen
Aanval op Windows en macOS
SMOKE#SCREEN valt volgens de onderzoekers vooral op doordat de campagne zich snel ontwikkelt. Eerdere versies probeerden kwaadaardige activiteiten vooral te verbergen. Nieuwere varianten proberen beveiligingsmaatregelen uit te schakelen en detectie door antivirussoftware te omzeilen. De hackers maken ook gebruik van vertrouwde diensten zoals Dropbox en Cloudflare om bestanden te verspreiden. Hierdoor kan kwaadaardig verkeer op het eerste gezicht betrouwbaarder lijken. Zowel Windows-computers als Macs zijn doelwit.
Volgens Securonix gaat het om een “bekwame, actief onderhouden en snel veranderende dreigingsactor”. De criminelen gebruiken verschillende vormen van social engineering en passen hun bestanden regelmatig aan. Ook beschikken ze over infrastructuur waarmee ze hun aanvallen kunnen ondersteunen.

Zo herken je verdachte Adobe- en Zoom-updates
Voor gebruikers is vooral belangrijk om onverwachte updates niet klakkeloos te installeren. Krijg je via e-mail het verzoek om Zoom, Adobe-software of een ander programma bij te werken? Open de bijlage of downloadlink dan niet direct. Ga in plaats daarvan zelf naar de officiële website of gebruik de ingebouwde updatefunctie van het programma. Wees extra voorzichtig met onverwachte facturen, onderhoudsprogramma’s en verzoeken om documenten te bekijken.
Voor bedrijven adviseert Securonix om software-updates via e-mail zoveel mogelijk te blokkeren en medewerkers te trainen in het herkennen van verdachte bestanden. Een update die er betrouwbaar uitziet, kan immers precies de ingang zijn waar een aanvaller op wacht.