Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Раскрыта широкомасштабная кампания по распространению троянца удалённого доступа через легальный инструмент ScreenConnect

Дата публикации: 01-07-2026 10:47:00

«Лаборатория Касперского» обнаружила, что инструмент удалённого администрирования ScreenConnect распространяется...

Основное содержимое страницы с новостью.

01 Июля 2026 13:47 01 Июл 2026 13:47 |

«Лаборатория Касперского» обнаружила, что инструмент удалённого администрирования ScreenConnect распространяется через поддельные сайты, имитирующие официальные страницы известных программных продуктов. Всего эксперты компании выявили более 90 доменов на 10 языках, включая русский, а значит злоумышленники охватывают широкий круг жертв по всему миру. Кампания нацелена как на частных пользователей, так и на организации, использующие устройства под управлением Windows.

Как обнаружили кампанию. Эксперты «Лаборатории Касперского» анализировали инцидент, зафиксированный сервисом Kaspersky Managed Detection and Response (MDR), и обнаружили, что для установки и запуска вредоносного модуля AsyncRAT применялась легитимная утилита удалённого управления ScreenConnect. Детальный разбор этого инцидента позволил выяснить, что злоумышленники используют поддельные сайты для распространения установочных архивов, замаскированных под популярное ПО, такое как OBS Studio, DNS Jumper, DS4Windows, Glary Utilities и Bandicam. Атакующие применяют методы поисковой оптимизации, чтобы обеспечить своим ресурсам высокие позиции в результатах поиска. Пользователи, которые пытались скачать программный продукт, под его видом получали на устройство ScreenConnect. С его помощью атакующие устанавливают устойчивый доступ и развёртывают троянец с открытым исходным кодом AsyncRAT, позволяющий полностью контролировать скомпрометированное устройство. Число регистраций таких доменов достигло пика в феврале 2026 года, а в 2025 году те же злоумышленники использовали поддельные сайты для маскировки вредоносных установщиков под игры.

Заражение происходит через вредоносные архивы, содержащие легитимный подписанный файл Microsoft и библиотеку install.res.1033.dll. Она загружается при помощи техники DLL sideloading и разворачивает сервис ScreenConnect, ожидающий дальнейших инструкций от злоумышленников.

«Кампания нацелена как на обычных пользователей, которые скачивают бесплатные утилиты из интернета, так и на корпоративные сети, где инструменты удалённого доступа часто находятся в списке разрешённого ПО и обладают повышенными привилегиями. Она опасна тем, что может привести к масштабной краже учётных данных и получению несанкционированного доступа к системам. Украденная информация в дальнейшем может использоваться для перепродажи на теневых площадках», — сказал Денис Кулик, эксперт по кибербезопасности в «Лаборатории Касперского».

Полный отчёт о данной кампании доступен на Securelist.

«Лаборатория Касперского» рекомендует организациям: внедрить строгий контроль за установкой программ (списки разрешённого ПО, блокировка установки MSI‑пакетов из непроверенных файлов); постоянно отслеживать появление новых сервисов удалённого администрирования и задач планировщика; фильтровать исходящий трафик к неизвестным доменам и IP‑адресам; информировать сотрудников об актуальных киберугрозах, например, с помощью платформы Kaspersky Automated Security Awareness Platform; проверять подлинность источников программного обеспечения; дополнять существующие меры безопасности ручным обнаружением и глобальной аналитикой киберугроз с помощью таких решений, как Kaspersky Managed Detection and Response (MDR), которое обеспечивает круглосуточный мониторинг, обнаружение, расследование и оперативное реагирование на сложные кибератаки; вести мониторинг учётных данных на предмет признаков взлома, ведь взломанная учётная запись или доступ к системе могут стать каналом для дальнейших атак на организацию. Сервис Kaspersky Digital Footprint Intelligence обеспечивает непрерывный мониторинг источников в интернете и даркнете, что позволяет своевременно реагировать на потенциальные угрозы; пользователям: скачивать программное обеспечение и мультимедийные файлы только из надёжных источников; использовать на всех устройствах надёжное защитное решение, эффективность которого подтверждена независимыми тестами; включить двухфакторную аутентификацию в приложениях для управления учётными записями и финансовых приложениях, а также регулярно проверять выписки на наличие несанкционированной активности; внимательно проверять формат URL-адресов и правильное написание названий организаций.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1The SOC Files: ScreenConnect под маской бесплатных программ. Обзор масштабной кампании0701-07-2026
2«Лаборатория Касперского» обнаружила многоступенчатую фишинговую атаку на производство РФ0708-07-2026
3«Лаборатория Касперского»: идёт сложная вредоносная кампания, нацеленная на организации в Азии, Латинской Америке и Европе0724-06-2026
4Kaspersky GReAT: под видом деловых документов через популярный мессенджер массово распространяется вредоносное ПО0723-06-2026
5«Лаборатория Касперского»: группа вымогателей Gentlemen обновила инструментарий0729-06-2026
6«Лаборатория Касперского» выявила новую схему кражи данных через приложения для водителей0725-06-2026
7«Лаборатория Касперского»: группа вымогателей Gentlemen обновила инструментарий0729-06-2026
8Эксперты UserGate uFactor: новая уязвимость в Microsoft Exchange позволяет хакерам читать локальные файлы сервера-2726-06-2026
9Android-зловред, который мимикрирует под сервис для поиска топлива, собирает данные со смартфонов0725-06-2026
10«Скорозвон» запустил инструмент для снижения затрат на исходящий обзвон0501-07-2026

Классификация: Пресс-релизы. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 8. Источник: www.cnews.ru.