Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Nätfiskekampanj använder falsk Adobe-sida för att leverera skadlig ScreenConnect

Säkerhetsforskare vid Huntress har varnat för en pågående nätfiskekampanj som utnyttjar Adobes varumärke för att leverera skadliga ScreenConnect-klienter. Kampanjen använder tekniken webbläsare-i-webbläsare (BitB) för att få en skadlig sida att se legitim ut.

Offer klickade på en länk i ett e-postmeddelande och skickades vidare till den felskrivna domänen adoube.vu, som efterliknade en Adobe-landningssida. Huntress uppgav att de inte kunde få tag på det ursprungliga lockbetet. Den falska sidan visade ett webbläsarfönster inuti den riktiga webbsidan, med adressfält, URL och hänglåsikon.

I fönstret visade angriparna en suddig PDF och ett meddelande om att dokumentet var skyddat och skapat med den senaste versionen av Adobe. Besökaren uppmanades att uppdatera eller ladda ner Adobe PDF Reader. Knappen View Files ledde till ännu en falsk BitB-sida som visade nedladdningen.

Nedladdningen såg ut som en PDF-läsare men var i själva verket en skadlig ScreenConnect-klient. ScreenConnect är legitim programvara för fjärråtkomst och support, liknande TeamViewer, AnyDesk och Remote Desktop. De ändrade klienterna gav angriparna varaktig fjärråtkomst. Huntress sade att en inledande klient kommunicerade med en legitim ScreenConnect Trial Relay-domän, medan en annan använde en domän som angriparna kontrollerade. Båda skapade tjänstebaserad kvarvaro.

Angriparna använde sedan fjärrsessionen för att köra HideCursor.exe, som kan dölja musaktivitet. Huntress forskare uppgav att kampanjen upptäcktes och stoppades i det skedet, så det slutliga målet är okänt.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.