В июле 2026 года зафиксирована новая масштабная фишинговая кампания, которая обманом заставляет пользователей устанавливать легитимную программу удаленного доступа ScreenConnect. Злоумышленники создают поддельные страницы, копирующие дизайн популярных сервисов и приложений, включая Google Meet, Microsoft Teams, Zoom, Adobe Acrobat и другие. Вместо кражи паролей мошенники стремятся получить полный контроль над компьютером жертвы.
Описание
Схема атаки начинается с того, что пользователь переходит на сайт, имитирующий страницу видеоконференции, например Google Meet. На первый взгляд все выглядит как обычно: интерфейс зала ожидания, кнопки включения камеры и микрофона. При попытке присоединиться к встрече сайт просит разрешить доступ к камере и микрофону, что выглядит естественно для видеосервиса. После этого появляется всплывающее окно, которое сообщает о необходимости установить обновление для корректной работы. Таймер и полоса прогресса создают впечатление настоящей загрузки, а затем на компьютер загружается установщик ScreenConnect.
Как выяснили аналитики LevelBlue OpsCTI Team, кампания использует десятки вариантов поддельных страниц, повторяющих оформление не только видеосервисов, но и систем электронного документооборота, сервисов электронных подписей и даже приглашений на мероприятия. Некоторые страницы маскируются под Microsoft Store или Apple App Store и предлагают "обновить" популярные приложения вроде Docusign или Secure Access Manager. При этом установщики ScreenConnect размещаются как на собственных серверах злоумышленников, так и в публичных облачных хранилищах Amazon S3 и Cloudflare R2, что затрудняет блокировку по спискам доменов.
Особенность кампании - сбор подробной информации о жертве до начала загрузки. Скрипты на страницах определяют операционную систему, тип устройства, браузер и географическое положение. Если пользователь заходит с мобильного устройства или Mac, его перенаправляют на безвредную страницу, чтобы не рисковать обнаружением. Только владельцы Windows-компьютеров видят финальный этап с установкой ScreenConnect. Собранные данные немедленно отправляются в Telegram-боты, управляемые мошенниками, что позволяет им отслеживать активность и выбирать наиболее удачный момент для атаки.
Установленная программа ScreenConnect автоматически подключается к серверу, принадлежащему злоумышленникам. С этого момента они получают возможность просматривать экран, управлять мышью и клавиатурой, открывать файлы и запускать другие вредоносные программы. Поскольку ScreenConnect является легальным инструментом, используемым системными администраторами, его появление в системе не всегда воспринимается антивирусами как угроза. Это делает атаку особенно опасной для организаций, где подобное ПО не санкционировано.
В ходе анализа инфраструктуры кампании обнаружены признаки использования искусственного интеллекта для создания скриптов. Код содержит структурированные комментарии и единый стиль оформления, что позволяет предположить применение больших языковых моделей. Также выявлены повторно используемые фрагменты страниц и общая структура каталогов на тысячах сайтов, что указывает на централизованное управление кампанией.
Для защиты от подобных атак рекомендуется регулярно обновлять операционные системы и браузеры, а также следить за появлением в корпоративной сети несанкционированных установок ScreenConnect. Стоит ограничить загрузку исполняемых файлов из облачных хранилищ, особенно если она происходит через web-интерфейсы, не связанные с официальными источниками. Дополнительно полезно внедрить фильтрацию доступа к сайтам, имитирующим известные бренды, и проводить обучение сотрудников основам кибербезопасности.
Подобные кампании показывают, как мошенники адаптируют свои методы: вместо кражи паролей они сразу переходят к установке инструментов удаленного управления. Использование легитимного программного обеспечения и облачных сервисов делает атаки менее заметными и более эффективными. Организациям необходимо учитывать эти угрозы при построении защиты конечных точек.
Индикаторы компрометации
Domain
- aspenbio.top
- botdip.cloud
- cloudhudson.cloud
- cloudyspoon.store
- cryptora.pw
- ecoprune.site
- islund.site
- jceic.top
- jumpingcloud.top
- loanix.club
- paperorbit.cloud
- paperwhale.cloud
- paylad.online
- paypig.online
- pixelio.site
- seoulapp.tech
- soapano.site
- talent.qpon
- tonora.cloud
- urbanio.online
- yellowrabbit.site
URL
- https://baigetrc.s3.us-east-2.amazonaws.com/ScreenConnect.ClientSetup.msi
- https://bieagtdk.s3.us-east-2.amazonaws.com/ScreenConnect.ClientSetup.msi
- https://btegiacmq.s3.us-east-2.amazonaws.com/ScreenConnect.ClientSetup.msi
- https://ea-bnitkmg.s3.us-east-2.amazonaws.com/ScreenConnect.ClientSetup.msi
- https://eobtdk.s3.us-east-2.amazonaws.com/ScreenConnect.ClientSetup.msi
- https://ieabgtsk.s3.us-east-1.amazonaws.com/ScreenConnect.ClientSetup.msi
- https://kilodz.s3.us-east-2.amazonaws.com/ScreenConnect.ClientSetup.msi
- https://prjtmna.s3.us-east-1.amazonaws.com/ScreenConnect.ClientSetup.msi
- https://pub-39190877e0004c3a84a95c22db10d23b.r2.dev/Secure_Document_Viewer.msi
- https://pub-b42d42acf73b4e5887636c7e58ea9500.r2.dev/msi/1907797257/20260621_150522_cb1eadfc.msi
- https://pub-b42d42acf73b4e5887636c7e58ea9500.r2.dev/msi/1907797257/20260626_181121_3cf54548.msi
- https://pub-b42d42acf73b4e5887636c7e58ea9500.r2.dev/msi/6707110503/20260708_184219_e1bdbdc9.msi
- https://pub-b42d42acf73b4e5887636c7e58ea9500.r2.dev/msi/8405320297/20260630_154034_69eb5426.msi
- https://pub-d7ab35315be7454889d8f97c69fc2074.r2.dev/SSA_STATEMENT_EN_US.zip
- https://stcdubai.com/googlemeet/
SHA256
- 246ec497890d94776ccf6bfb14bd5a3568cde115b72926527841255fa0a44aa7
- 415da0881ae2019a096bba596c1643fee0ec44d08682f748f88a39665d99a375
- 424ebbbec7a6498badfe12e973247252ee4f5f789c3f2007e716ec745a3cc55b
- 5b6cff6946771502aab7f60038ff20b7e45d19ef5c5ed95b4ff0b8193ca4b75a
- 7ad5b98d8790fe81408708df0ff2c607eea50021e9864942d66a297ea90c2c31
- 9e6875670e605367ad86dfb62b0a42714129c2e83da49e43674a1beb4ada9867
- bc9bcb5915fdc314ed0b3de952c83b3380048c4ffd1bc3579b7e1badd7fa9181
- c71ddfa376b2a86bae93d46d997742502d127979a8774402c936ec6832bb91d0