Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 05 oktober 2026 om 13:31 | person_outline 19 🙂

    Hackers misbruiken legitieme software in geavanceerde phishingaanvallen

    Afbeelding is gegenereerd.
Een nieuwe phishingaanval maakt gebruik van legitieme software om toegang te krijgen tot systemen, waarbij gebruikers worden verleid tot het downloaden van een bestandsformaat dat schadelijk is. De aanval begint met een e-mail die een vermeende factuur van $5745,65 bevat, vermomd als een PDF-document. Het bericht is ontworpen om routinematig te lijken, met een bankoverschrijving als onderwerp en een betaald factuurformaat. Om argwaan te wekken, biedt de e-mail de mogelijkheid tot annulering en onmiddellijke terugbetaling indien de kosten niet gemachtigd waren, wat ontvangers motiveert om de transactie te onderzoeken.

De kern van de misleiding is dat de beloofde PDF in werkelijkheid een Windows uitvoerbaar bestand is. Het volgen van de link in de e-mail leidt niet naar het geadverteerde besteldocument, maar downloadt een ScreenConnect-installatieprogramma. Deze e-mail passeerde basale beveiligingscontroles, hoewel browsers dergelijke leveringsmethoden normaal gesproken zouden blokkeren omdat het downloaden van uitvoerbare bestanden verdacht is.

Deze aanval is erop gericht om ontvangers te overtuigen software uit te voeren die wordt geleverd via een ongevraagd financieel bericht. De phishingpoging leidt ontvangers naar software die reeds is ontworpen om externe verbindingen mogelijk te maken, in plaats van op maat gemaakte malware te leveren. Het gedownloade bestand was een legitieme, door ConnectWise, LLC ondertekende ScreenConnect-client, uitgegeven via DigiCert G4 Code Signing CA1. Deze client was geconfigureerd om contact te leggen met een door een aanvaller beheerd testaccount. De Authenticode-digest van het bestand kwam exact overeen met de ondertekende digest, wat bevestigt dat de inhoud overeenkwam met wat de uitgever had ondertekend, zonder enige extra gegevens of wijzigingen.

De aanvallers configureerden de client om te verbinden met een specifieke, cloud-gehoste ScreenConnect-instantie die gebruikmaakte van poort 443. Dit zorgde ervoor dat de client verbinding maakte met het account van de aanvaller, in plaats van met een goedgekeurde ondersteuningsomgeving. Dit vertoont gelijkenis met eerdere phishinglures die externe toegang als doel hadden, waarbij administratieve software werd vermomd als alledaagse documenten of vertrouwde downloads op de werkplek. De techniek lijkt op legitieme RMM (Remote Monitoring and Management) phishingcampagnes die vertrouwde externe beheerapplicaties gebruiken in plaats van een herkenbare kwaadaardige payload.

Onderzoekers van Internet Storm Center (ISC) identificeerden dit misbruik na analyse van het gedownloade programma. Een analyse van de waargenomen phishingpoging werd op 1 oktober 2026 gepubliceerd. Het rapport stelt niet vast dat een ontvanger bescherming heeft omzeild of de client succesvol op een slachtoffersysteem heeft geïnstalleerd, en er is geen slachtofferaantal of bewijs van gestolen gegevens verstrekt.

De bevinding is relevant omdat het verdachte gedrag afkomstig was van de beoogde externe toegangsfunctie van de software, niet van een gewijzigde binaire code. De software was echt, maar de e-mail gaf een verkeerde voorstelling van wat de ontvanger zou ontvangen. De relevante vraag is wie de installatie heeft geregeld en met welk extern account de client uiteindelijk verbinding maakt nadat deze is gestart. Een legitieme installatie garandeert op zichzelf niet dat de resulterende externe sessie geautoriseerd was.

De bredere boodschap is dat bekende ondersteuningsapplicaties nauwkeurige controle verdienen wanneer hun installatie volgt op een onverwachte e-mail in plaats van een geverifieerd ondersteuningsverzoek. De casus illustreert een kloof tussen het identificeren van een programma en het bepalen of het gebruik ervan daadwerkelijk veilig is. Het ISC-rapport verwijst lezers naar het LOLRMM-project voor een bredere inventaris van externe beheerhulpmiddelen die aanvallers kunnen misbruiken. De verstrekte indicatoren komen uit het ISC-rapport. De gepubliceerde sleutelhash is afgekort en kan niet dienen als een volledige SHA-256 matchingwaarde. De relay is legitieme cloudinfrastructuur die geassocieerd is met de waargenomen configuratie, niet het bewijs dat elke ScreenConnect-verbinding kwaadaardig is.
 
Facts

1. Hackers gebruiken een legitieme ScreenConnect-client als onderdeel van een phishingaanval om toegang te krijgen tot systemen.
2. De aanval begint met een e-mail die de ontvanger naar een download leidt, vermomd als een PDF-factuur voor een betaling van $5745,65.
3. Het bericht gebruikt een bankoverschrijving als onderwerp en een betaald factuurformaat om het verzoek routinematig te laten lijken, en biedt een annulering en onmiddellijke terugbetaling indien de kosten niet gemachtigd waren, wat ontvangers een reden geeft om een onverwachte transactie te onderzoeken.
4. De kernmisleiding is dat de beloofde PDF in werkelijkheid een Windows uitvoerbaar bestand is.
5. Het volgen van de link downloadt een ScreenConnect-installatieprogramma in plaats van het geadverteerde besteldocument. De e-mail passeerde basale beveiligingscontroles.
6. Browsers zouden deze leveringsmethode normaal gesproken blokkeren omdat het downloaden van een uitvoerbaar bestand verdacht is.
7. De aanval is erop gericht een ontvanger te overtuigen om software uit te voeren die via een ongevraagd financieel bericht wordt geleverd.
8. De phishingpoging leidt ontvangers naar software die reeds is ontworpen om iemand anders verbinding te laten maken met hun computer, in plaats van op maat gemaakte malware te leveren.
9. Het gedownloade bestand was een legitieme, door ConnectWise, LLC ondertekende ScreenConnect-client, uitgegeven via DigiCert G4 Code Signing CA1, geconfigureerd om contact te leggen met een door een aanvaller beheerd testaccount.
10. De Authenticode-digest van het bestand kwam exact overeen met de ondertekende digest, wat aangeeft dat de inhoud overeenkwam met wat de uitgever had ondertekend. Er werden geen extra gegevens of wijzigingen gevonden.
11. De aanvallers configureerden de client om te verbinden met een specifieke, cloud-gehoste ScreenConnect-instantie die gebruikmaakte van poort 443, waardoor de client naar het account van de aanvaller zou leiden in plaats van naar een goedgekeurde ondersteuningsomgeving.
12. De aanval is er dus op gericht een ontvanger te overtuigen om software uit te voeren die via een ongevraagd financieel bericht wordt geleverd.
13. Dit vertoont gelijkenis met eerdere phishinglures voor externe toegang waarbij administratieve software werd vermomd als alledaagse documenten of vertrouwde downloads op de werkplek. De techniek lijkt op legitieme RMM (Remote Monitoring and Management) phishingcampagnes die vertrouwde externe beheerapplicaties gebruiken in plaats van een herkenbare kwaadaardige payload.
14. Onderzoekers van Internet Storm Center (ISC) identificeerden het misbruik na analyse van het gedownloade programma.
15. Een analyse van de waargenomen phishingpoging werd gepubliceerd op 1 oktober 2026. Het rapport stelt niet vast dat een ontvanger die bescherming heeft omzeild of de client succesvol op een slachtoffersysteem heeft geïnstalleerd.
16. Er is geen slachtofferaantal of bewijs van gestolen gegevens verstrekt.
17. De bevinding is relevant omdat het verdachte gedrag afkomstig was van de beoogde externe toegangsfunctie van de software, niet van een gewijzigde binaire code. De software was echt, maar de e-mail gaf een verkeerde voorstelling van wat de ontvanger zou ontvangen.
18. De relevante vraag is wie de installatie heeft geregeld en met welk extern account de client uiteindelijk verbinding maakt nadat deze is gestart. Een legitieme installatie garandeert op zichzelf niet dat de resulterende externe sessie geautoriseerd was.
19. De bredere boodschap is dat bekende ondersteuningsapplicaties nauwkeurige controle verdienen wanneer hun installatie volgt op een onverwachte e-mail in plaats van een geverifieerd ondersteuningsverzoek. De casus illustreert een kloof tussen het identificeren van een programma en het bepalen of het gebruik ervan daadwerkelijk veilig is.
20. Het ISC-rapport verwijst lezers naar het LOLRMM-project voor een bredere inventaris van externe beheerhulpmiddelen die aanvallers kunnen misbruiken.
21. De verstrekte indicatoren komen uit het ISC-rapport. De gepubliceerde sleutelhash is afgekort en kan niet dienen als een volledige SHA-256 matchingwaarde. De relay is legitieme cloudinfrastructuur die geassocieerd is met de waargenomen configuratie, niet het bewijs dat elke ScreenConnect-verbinding kwaadaardig is.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX