Раскрыта широкомасштабная кампания по распространению троянца удалённого доступа через ScreenConnect

Раскрыта широкомасштабная кампания по распространению троянца удалённого доступа через ScreenConnect

«Лаборатория Касперского» обнаружила, что инструмент удалённого администрирования ScreenConnect распространяется через поддельные сайты, имитирующие официальные страницы известных программных продуктов. Всего эксперты компании выявили более 90 доменов на 10 языках, включая русский, а значит злоумышленники охватывают широкий круг жертв по всему миру. Кампания нацелена как на частных пользователей, так и на организации, использующие устройства под управлением Windows.

Эксперты «Лаборатории Касперского» анализировали инцидент, зафиксированный сервисом Kaspersky Managed Detection and Response (MDR), и обнаружили, что для установки и запуска вредоносного модуля AsyncRAT применялась легитимная утилита удалённого управления ScreenConnect. Детальный разбор этого инцидента позволил выяснить, что злоумышленники используют поддельные сайты для распространения установочных архивов, замаскированных под популярное ПО, такое как OBS Studio, DNS Jumper, DS4Windows, Glary Utilities и Bandicam. Атакующие применяют методы поисковой оптимизации, чтобы обеспечить своим ресурсам высокие позиции в результатах поиска. Пользователи, которые пытались скачать программный продукт, под его видом получали на устройство ScreenConnect. С его помощью атакующие устанавливают устойчивый доступ и развёртывают троянец с открытым исходным кодом AsyncRAT, позволяющий полностью контролировать скомпрометированное устройство. Число регистраций таких доменов достигло пика в феврале 2026 года, а в 2025 году те же злоумышленники использовали поддельные сайты для маскировки вредоносных установщиков под игры.

Заражение происходит через вредоносные архивы, содержащие легитимный подписанный файл Microsoft и библиотеку install.res.1033.dll. Она загружается при помощи техники DLL sideloading и разворачивает сервис ScreenConnect, ожидающий дальнейших инструкций от злоумышленников.

«Кампания нацелена как на обычных пользователей, которые скачивают бесплатные утилиты из интернета, так и на корпоративные сети, где инструменты удалённого доступа часто находятся в списке разрешённого ПО и обладают повышенными привилегиями. Она опасна тем, что может привести к масштабной краже учётных данных и получению несанкционированного доступа к системам. Украденная информация в дальнейшем может использоваться для перепродажи на теневых площадках», — комментирует Денис Кулик, эксперт по кибербезопасности в «Лаборатории Касперского».

похожие материалы

Стрелочка
Стрелочка
Виртуализация zVirt 5.0 показала отсутствие уязвимостей по результатам очередного этапа grey-box тестирования CICADA8
Виртуализация zVirt 5.0 показала отсутствие уязвимостей по результатам очередного этапа grey-box тестирования CICADA8

Orion soft, разработчик инфраструктурного ПО для крупного бизнеса, представил результаты очередного этапа анализа защищенности платформы виртуализации zVirt.

«ИННОПРОМ-2026»: 36% компаний транспортно-логистической отрасли считают киберриски самым значительным препятствием для полной цифровизации
«ИННОПРОМ-2026»: 36% компаний транспортно-логистической отрасли считают киберриски самым значительным препятствием для полной цифровизации

Более двух третей компаний, работающих в сфере транспорта и логистики, рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сейчас их доля составляет менее 5%.