🔍 Contexte

Publié le 5 septembre 2026 par Huntress, cet article détaille une campagne de phishing active exploitant Faronics Deploy, une plateforme légitime de gestion d’endpoints, pour établir un accès distant non autorisé sur des systèmes victimes.

📊 Ampleur de la campagne

Huntress a observé plus de 457 endpoints exposés à des leurres liés à Faronics entre le 21 juillet et le 20 août. L’activité a chuté dramatiquement à partir du 21 août après que Faronics a mis en place des mesures de disruption.

🎣 Chaîne d’attaque

  1. Phishing initial : Les victimes reçoivent des emails thématiques (documents fiscaux, factures, invitations, etc.) contenant un lien malveillant.
  2. Fingerprinting : La page de destination collecte User-Agent, plateforme, résolution d’écran, fuseau horaire, langue, capacité tactile et profondeur de couleur, puis envoie ces données à fileportals.gytgtecg.xyz/index.php?verified=1.
  3. Cloaking : Les environnements d’analyse reçoivent un contenu leurre (fausse page Eastern Bank). Les appareils mobiles sont redirigés vers denied.html.
  4. Livraison : La victime télécharge un installeur Faronics Deploy légitimement signé, déguisé en fichier Adobe, DocuSign, ou autre document attendu.
  5. Enrôlement malveillant : L’endpoint est enrôlé dans un déploiement Faronics contrôlé par l’attaquant avec des privilèges administratifs.
  6. Exécution de scripts : L’acteur utilise Faronics pour exécuter à distance des scripts PowerShell récupérés depuis des emplacements externes (dont GitHub).
  7. Déploiement de ScreenConnect : Les scripts installent ScreenConnect comme mécanisme d’accès distant supplémentaire.

🗂️ Artefacts forensiques clés

  • C:\ProgramData\Faronics\Logs\ScriptRunner.log : Contient les URLs des scripts exécutés à distance, même après suppression de l’activité PowerShell originale.
  • Paramètre ck dans les requêtes de configuration Faronics : identifiant de déploiement permettant de regrouper les déploiements malveillants et d’identifier les comptes associés.

🛠️ Infrastructure observée

  • Scripts PowerShell hébergés sur GitHub (ex: askaboutme121/Xusyahfd)
  • Livraison via curl, mshta ou msiexec
  • Noms de fichiers malveillants imitant des outils légitimes (Adobe.exe, DocuSignView.exe, Invoice_89940.exe, etc.)

📄 Type d’article

Analyse technique détaillée produite par Huntress, visant à documenter la chaîne d’attaque, fournir des artefacts forensiques exploitables et des IOCs pour les défenseurs.

🧠 TTPs et IOCs détectés

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1219 — Remote Access Software (Command and Control)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1218.005 — System Binary Proxy Execution: Mshta (Defense Evasion)

IOC

  • Domaines : fileportals.gytgtecg.xyzVT · URLhaus · ThreatFox
  • URLs : https://fileportals.gytgtecg.xyz/index.php?verified=1URLhaus
  • URLs : https://raw.githubusercontent.com/askaboutme121/Xusyahfd/refs/heads/main/Jhinstaller.ps1URLhaus
  • Emails : support@faronics.com
  • Fichiers : 2025FinancialRecords.exe
  • Fichiers : AccessDownloadDocument_Manual (2).exe
  • Fichiers : Adobe.exe
  • Fichiers : AdobePlugin+V3.exe
  • Fichiers : AdobePlugin_Update.exe
  • Fichiers : AdobeReader.exe
  • Fichiers : AdobeReader_Update.exe
  • Fichiers : adobe_Reader_Installer.exe
  • Fichiers : DocuSignView.exe
  • Fichiers : EventHighlight_IvDocPreviews.exe
  • Fichiers : EviteCard.exe
  • Fichiers : Invitecard.exe
  • Fichiers : Invoice_89940.exe
  • Fichiers : Microsoft_Excel_Update.exe
  • Fichiers : ProposalRequest.exe
  • Fichiers : ReferenceLetterViewer.exe
  • Fichiers : StatementID_578384177.exe
  • Fichiers : Jhinstaller.ps1
  • Chemins : C:\ProgramData\Faronics\Logs\ScriptRunner.log

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ScreenConnect (rat)
  • Faronics Deploy (tool)

🟢 Indice de vérification factuelle : 70/100 (haute)

  • ✅ huntress.com — source reconnue (liste interne) (20pts)
  • ✅ 11190 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 23 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/3 IOCs confirmés externellement (0pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.huntress.com/blog/faronics-deploy-abuse