Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une campagne massive a exploité l'outil légitime d'accès à distance ScreenConnect (ConnectWise Control) comme vecteur pour déployer AsyncrAT, une porte arrière qui permet la télécommande, le vol d'informations et la surveillance d'écran. Les attaquants ont créé de faux sites Web qui imitent les pages de profit officiel populaire et, grâce aux techniques d'optimisation des moteurs de recherche, ont réussi à les placer dans Google et Bing résultats pour tromper les victimes qui cherchent des téléchargements légitimes.
La technique d'intrusion centrale est ingénieuse et dangereuse: les fichiers d'installation contiennent un exécutable signé par Microsoft avec une bibliothèque DLL malveillante qui est chargé par Laminage latéral DLL, qui permet de démarrer le service ScreenConnect sans soulever immédiatement des soupçons. Après cela, l'attaque lance des scripts qui manipulent la sécurité du système - définir les exclusions dans Microsoft Defender, affaiblir UAC et utiliser VBScript et PowerShell - pour déployer le module AsyncrAT par Détention, une technique qui injecte du code dans des processus légitimes pour éviter la détection. Cette combinaison rend l'engagement légitime dans de nombreux contrôles automatiques et manuels.

Les implications sont claires : être aveuglément convaincu qu'un binaire est signé ou qu'un service est connu ne suffit pas pour assurer la sécurité. Les agresseurs profitent de la réputation des applications populaires et de la capacité de manipuler les résultats de la recherche pour amplifier leur portée, affectant aussi bien les utilisateurs nationaux que les organisations. En outre, la mise en œuvre de la persistance par le biais d'une tâche programmée qui est menée à bien toutes les deux minutes garantit que la menace survit à un redémarrage et rend difficile l'éradication si elle n'est pas détectée à temps.
En termes de détection et de réponse, il y a des signaux spécifiques qui peuvent aider à identifier les engagements: présence de fichiers inhabituels dans C:\ Utilisateurs\ Public, tâches programmées avec noms suspects, scripts qui mettent fin à PowerShell processus et modifications aux exclusions de Defender. Les outils EDR et les enregistrements d'événements sont essentiels à la reconstruction de la chaîne d'attaque et à la confirmation de l'exfiltration ou des captures d'écran. Pour comprendre la technique d'injection utilisée, il est utile de consulter des descriptions techniques telles que celles publiées par MITRE sur Détention.

Comme mesures d'atténuation concrètes, il est recommandé, d'abord, de ne pas télécharger de logiciel à partir de résultats organiques sans vérifier l'URL officielle du fournisseur et de préférer les dépôts ou les magasins vérifiés. Dans les environnements d'entreprise, limiter l'installation de logiciels par des politiques de groupe et le contrôle d'application réduit la surface d'attaque. Il est essentiel d'activer la protection contre la manipulation dans les solutions anti-malware, d'auditer et de bloquer les changements dans les exclusions de sécurité, et de surveiller les tâches programmées et les services nouvellement créés. Microsoft offre des guides et des contrôles pour durcir le défenseur et la télémétrie qui devraient être examinés dans ses recommandations pour la protection des paramètres : Microsoft Defender pour Endpoint.
Si l'on soupçonne un engagement, il est plus prudent d'isoler l'équipement du réseau, de préserver les preuves (logs, images de mémoire) et de coordonner l'analyse médico-légale avec l'équipe d'intervention. Rétablir les références touchées, l'accès aux vérifications et examiner d'autres paramètres pour détecter les mouvements latéraux devraient faire partie de la réponse. En parallèle, l'évaluation du verrouillage de l'outil ScreenConnect / ConnectWise Control dans des environnements où il n'est pas strictement nécessaire ou l'application de listes blanches et de contrôles réseau aidera à prévenir les réutilisations malveillantes du même vecteur ; les informations sur le produit peuvent être consultées sur la page officielle de ConnectWise Control : Contrôle ConnectWise.
En bref, cette campagne montre que la menace ne vient pas toujours dans un fichier clairement malveillant: la combinaison de l'ingénierie sociale, l'abus de signatures valides, le chargement latéral de DLL et les techniques d'évitement comme la tenue de processus nécessite une défense en profondeur qui combine prévention, détection basée sur le comportement et réponse rapide. Mettre à jour les processus de téléchargement et de vérification, renforcer les contrôles des paramètres et tenir à jour les procédures d'intervention en cas d'incident sont des étapes pratiques qui réduisent considérablement le risque de telles intrusions.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...