Cercetători de securitate cibernetică au descoperit o campanie de malware care exploatează clienţi ScreenConnect pentru a distribui cod malevolent pe sisteme noi conectate, potrivit The Hacker News. Conform companiei Huntress, trei incidente separate au folosit metode diverse de acces iniţial — escrocherii de tip tech-support, e-mailuri de phishing cu instalatori MSI false şi formulare fictive de rambursare Geek Squad — pentru a declanşa un lanţ de patru stadii de scripturi VBScript care duc la instalări de ScreenConnect rogue.
Odată instalate, clienţii compromişi executau în mod repetat fişiere VBScript numite 1.vbs, 2.vbs, 3.vbs şi 4.vbs. Incidentele au fost observate în august 2026. Fiecare script lansează următorul, progresând mai departe în lanţul de atac şi transformând sistemul compromis într-un mecanism de distribuire a cod malevolent de fiecare dată când un nou dispozitiv se conectează la clientul ScreenConnect infectat.
În funcţie de parametrii configuraţi, atacul a distribuit diferite payload-uri, inclusiv un miner de criptomonedă XMRig şi instrumente pentru dezactivarea protecţiei Windows Defender. Huntress recomandă reimaginarea completă a sistemelor afectate din medii cunoscute ca sigure. ConnectWise a emis un avertisment şi recomandă dezactivarea temporară a funcţiei de transfer de fişiere până la implementarea unei corecţii.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.



