1. Hackers gebruiken een legitieme ScreenConnect-client als onderdeel van een phishingaanval om toegang te krijgen tot systemen.
2. De aanval begint met een e-mail die de ontvanger naar een download leidt, vermomd als een PDF-factuur voor een betaling van $5745,65.
3. Het bericht gebruikt een bankoverschrijving als onderwerp en een betaald factuurformaat om het verzoek routinematig te laten lijken, en biedt een annulering en onmiddellijke terugbetaling indien de kosten niet gemachtigd waren, wat ontvangers een reden geeft om een onverwachte transactie te onderzoeken.
4. De kernmisleiding is dat de beloofde PDF in werkelijkheid een Windows uitvoerbaar bestand is.
5. Het volgen van de link downloadt een ScreenConnect-installatieprogramma in plaats van het geadverteerde besteldocument. De e-mail passeerde basale beveiligingscontroles.
6. Browsers zouden deze leveringsmethode normaal gesproken blokkeren omdat het downloaden van een uitvoerbaar bestand verdacht is.
7. De aanval is erop gericht een ontvanger te overtuigen om software uit te voeren die via een ongevraagd financieel bericht wordt geleverd.
8. De phishingpoging leidt ontvangers naar software die reeds is ontworpen om iemand anders verbinding te laten maken met hun computer, in plaats van op maat gemaakte malware te leveren.
9. Het gedownloade bestand was een legitieme, door ConnectWise, LLC ondertekende ScreenConnect-client, uitgegeven via DigiCert G4 Code Signing CA1, geconfigureerd om contact te leggen met een door een aanvaller beheerd testaccount.
10. De Authenticode-digest van het bestand kwam exact overeen met de ondertekende digest, wat aangeeft dat de inhoud overeenkwam met wat de uitgever had ondertekend. Er werden geen extra gegevens of wijzigingen gevonden.
11. De aanvallers configureerden de client om te verbinden met een specifieke, cloud-gehoste ScreenConnect-instantie die gebruikmaakte van poort 443, waardoor de client naar het account van de aanvaller zou leiden in plaats van naar een goedgekeurde ondersteuningsomgeving.
12. De aanval is er dus op gericht een ontvanger te overtuigen om software uit te voeren die via een ongevraagd financieel bericht wordt geleverd.
13. Dit vertoont gelijkenis met eerdere phishinglures voor externe toegang waarbij administratieve software werd vermomd als alledaagse documenten of vertrouwde downloads op de werkplek. De techniek lijkt op legitieme RMM (Remote Monitoring and Management) phishingcampagnes die vertrouwde externe beheerapplicaties gebruiken in plaats van een herkenbare kwaadaardige payload.
14. Onderzoekers van Internet Storm Center (ISC) identificeerden het misbruik na analyse van het gedownloade programma.
15. Een analyse van de waargenomen phishingpoging werd gepubliceerd op 1 oktober 2026. Het rapport stelt niet vast dat een ontvanger die bescherming heeft omzeild of de client succesvol op een slachtoffersysteem heeft geïnstalleerd.
16. Er is geen slachtofferaantal of bewijs van gestolen gegevens verstrekt.
17. De bevinding is relevant omdat het verdachte gedrag afkomstig was van de beoogde externe toegangsfunctie van de software, niet van een gewijzigde binaire code. De software was echt, maar de e-mail gaf een verkeerde voorstelling van wat de ontvanger zou ontvangen.
18. De relevante vraag is wie de installatie heeft geregeld en met welk extern account de client uiteindelijk verbinding maakt nadat deze is gestart. Een legitieme installatie garandeert op zichzelf niet dat de resulterende externe sessie geautoriseerd was.
19. De bredere boodschap is dat bekende ondersteuningsapplicaties nauwkeurige controle verdienen wanneer hun installatie volgt op een onverwachte e-mail in plaats van een geverifieerd ondersteuningsverzoek. De casus illustreert een kloof tussen het identificeren van een programma en het bepalen of het gebruik ervan daadwerkelijk veilig is.
20. Het ISC-rapport verwijst lezers naar het LOLRMM-project voor een bredere inventaris van externe beheerhulpmiddelen die aanvallers kunnen misbruiken.
21. De verstrekte indicatoren komen uit het ISC-rapport. De gepubliceerde sleutelhash is afgekort en kan niet dienen als een volledige SHA-256 matchingwaarde. De relay is legitieme cloudinfrastructuur die geassocieerd is met de waargenomen configuratie, niet het bewijs dat elke ScreenConnect-verbinding kwaadaardig is.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!