Άγνωστοι κακόβουλοι παράγοντες εκμεταλλεύονται το εργαλείο απομακρυσμένης πρόσβασης ScreenConnect για την ανάπτυξη και εκτέλεση του AsyncRAT, μια δραστηριότητα που έχει προκαλέσει ανησυχία στην παγκόσμια κοινότητα κυβερνοασφάλειας.

Κατάχρηση ScreenConnect
Η Kaspersky ανέφερε ότι αυτή η δραστηριότητα αποτελεί μέρος μιας «μαζικής, πολυ-τομεακής, πολυγλωσσικής» καμπάνιας που διανέμει κακόβουλα αρχεία εγκατάστασης μέσω πλαστών ιστοσελίδων. Αυτά τα αρχεία προσποιούνται ότι είναι δημοφιλές λογισμικό όπως το OBS Studio, το DNS Jumper, το DS4Windows και το Bandicam, παραπλανώντας έτσι τους χρήστες να τα κατεβάσουν.
Η ρωσική εταιρεία κυβερνοασφάλειας εντόπισε περισσότερα από 90 domain names σε 10 γλώσσες, συμπεριλαμβανομένων των Αγγλικών, Ρωσικών, Κινέζικων, Γερμανικών, Γαλλικών, Ισπανικών, Πορτογαλικών και Αραβικών. Η δημιουργία αυτών των domains έγινε μεταξύ Αυγούστου 2025 και Μαρτίου 2026, δείχνοντας την προσεκτική και μακροπρόθεσμη προετοιμασία των επιτιθέμενων.
Δείτε επίσης: Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect
Ο ερευνητής ασφαλείας Denis Kulik εξήγησε ότι τα κακόβουλα αρχεία περιλαμβάνουν ένα νόμιμο, υπογεγραμμένο εκτελέσιμο αρχείο εγκατάστασης της Microsoft μαζί με μια κακόβουλη βιβλιοθήκη install.res.1033.dll. Αυτή φορτώνεται στη συσκευή μέσω της τεχνικής DLL side-loading, μια μέθοδος που επιτρέπει την εκτέλεση κακόβουλου κώδικα μέσω νόμιμων εφαρμογών. Με αυτόν τον τρόπο, οι επιτιθέμενοι μπορούν να διατηρούν τον έλεγχο των παραβιασμένων συστημάτων, με τα θύματα να κυμαίνονται από μεμονωμένους χρήστες έως οργανισμούς.
Μόλις το ScreenConnect είναι λειτουργικό, η υπηρεσία δημιουργεί και εκτελεί ένα PowerShell script («Fj5NmEsp9EuKrun.ps1»), το οποίο ρυθμίζει εξαιρέσεις στο Microsoft Defender, απενεργοποιεί User Account Control (UAC) prompts και δημιουργεί ένα αρχείο Visual Basic Script (VBScript) με το όνομα «installer_method3_stream.vbs». Αυτές οι ενέργειες επιτρέπουν στους επιτιθέμενους να παρακάμπτουν τα μέτρα ασφαλείας του συστήματος και να διατηρούν την παρουσία τους χωρίς να εντοπίζονται εύκολα.
Το script δημιουργεί ένα σύνολο πέντε αρχείων στον κατάλογο «C:\Users\Public»: msgbox.txt, secret_bytes.txt, 1.vb, cap.ps1, script.vbs.
Στο επόμενο στάδιο, ενεργοποιεί την εκτέλεση του «script.vbs», το οποίο τερματίζει όλες τις ενεργές διεργασίες PowerShell και εκτελεί το «cap.ps1» σε ένα κρυφό παράθυρο. Ο κύριος στόχος του PowerShell script είναι να διαβάσει το περιεχόμενο του αρχείου «secret_bytes.txt», να εξάγει το module AsyncRAT και να το εκτελέσει χρησιμοποιώντας την τεχνική process hollowing. Αυτή η τεχνική επιτρέπει στο κακόβουλο λογισμικό να αντικαθιστά τη μνήμη μιας νόμιμης διεργασίας με κακόβουλο κώδικα, καθιστώντας την ανίχνευση ακόμα πιο δύσκολη.
Δείτε επίσης: Οι Kimsuky hackers χρησιμοποιούν ScreenConnect bugs για διανομή του ToddleShark malware

AsyncRAT malware
Το κακόβουλο λογισμικό δημιουργεί μια σύνδεση με έναν απομακρυσμένο διακομιστή («mora1987.work[.]gd»), επιτρέποντας στον κακόβουλο παράγοντα να ελέγχει κρυφά τα μολυσμένα συστήματα Windows, να κλέβει ευαίσθητα δεδομένα και να παρακολουθεί τη δραστηριότητα των χρηστών καταγράφοντας το περιεχόμενο της οθόνης. Αυτή η δυνατότητα επιτρέπει στους επιτιθέμενους να συλλέγουν πληροφορίες όπως κωδικούς πρόσβασης, οικονομικά δεδομένα και άλλα ευαίσθητα στοιχεία.
Όσον αφορά στο persistence, επιτυγχάνεται μέσω μιας προγραμματισμένης εργασίας («MasterPackager.Updater») που ενεργοποιείται κάθε δύο λεπτά για να εκτελεί το «script.vbs», διασφαλίζοντας ότι ολόκληρη η επίθεση εκτελείται μετά από επανεκκίνηση του συστήματος. Αυτή η συνεχής παρουσία του κακόβουλου λογισμικού καθιστά δύσκολη την απομάκρυνσή του από το σύστημα και επιτρέπει στους επιτιθέμενους να διατηρούν πρόσβαση για μεγάλα χρονικά διαστήματα.
Δείτε επίσης: Κακόβουλη χρήση του ScreenConnect επιτρέπει απομακρυσμένη πρόσβαση
Η Kaspersky σημειώνει ότι οι κακόβουλοι παράγοντες μεταμφιέζουν το ScreenConnect ως δημοφιλή εργαλεία και το διανέμουν μέσω απατηλών ιστοσελίδων που μιμούνται τις επίσημες σελίδες προϊόντων. Οι επιτιθέμενοι χρησιμοποιούν τεχνικές βελτιστοποίησης μηχανών αναζήτησης για να προωθήσουν αυτές τις ιστοσελίδες στην κορυφή των αποτελεσμάτων αναζήτησης σε μηχανές όπως το Google και το Bing. Αυτή η στρατηγική αυξάνει την πιθανότητα οι χρήστες να επισκεφθούν τις πλαστές ιστοσελίδες και να κατεβάσουν το κακόβουλο λογισμικό, πιστεύοντας ότι πρόκειται για νόμιμο λογισμικό.
Η εκμετάλλευση του ScreenConnect σε αυτή την καμπάνια υπογραμμίζει την ανάγκη για αυξημένη επαγρύπνηση και ενισχυμένα μέτρα ασφαλείας από χρήστες και οργανισμούς. Οι χρήστες πρέπει να είναι ιδιαίτερα προσεκτικοί όταν κατεβάζουν λογισμικό από το διαδίκτυο, ενώ οι οργανισμοί πρέπει να επενδύσουν σε προηγμένα συστήματα ανίχνευσης και απόκρισης για να προστατεύσουν τα δίκτυά τους από τέτοιες απειλές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
