💻 Підроблені клієнти ScreenConnect поширюють хробакоподібне шкідливе ПЗ

Фахівці компанії Huntress зафіксували чергову хвилю атак із використанням компрометованих пристроїв та віддаленого доступу ConnectWise ScreenConnect. Зловмисники заманюють користувачів через підроблені форми повернення коштів і фальшиву техпідтримку, після чого непомітно встановлюють сторонній клієнт ScreenConnect. Одразу після підключення до командного сервера система запускає чотириетапний ланцюжок скриптів VBScript.

Скрипти сканують комп’ютер на наявність антивірусних систем, обходять контроль облікових записів та завантажують фінальний шкідливий вміст, зокрема прихований майнер криптовалюти XMRig або інструменти для викрадення даних. Головною особливістю загрози є її хробакоподібна поведінка: щоразу, коли до інфікованого клієнта підключається новий хост, шкідливий ланцюжок автоматично передається та виконується на новому пристрої.