КИБЕРБЕЗОПАСНОСТЬ

Злоумышленники используют ScreenConnect для распространения AsyncRAT через SEO-атаки

Злоумышленники злоупотребляют ScreenConnect, чтобы развернуть AsyncRAT через поддельные сайты, маскирующие вредоносные установки под популярные программы.

✍️ Редакция iTech News | 26.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Злоумышленники используют ScreenConnect для распространения AsyncRAT

Злоумышленники используют инструмент удаленного доступа ScreenConnect для развертывания вредоносного ПО AsyncRAT, что представляет серьезную угрозу для пользователей. Эксперты Kaspersky зафиксировали участие более 90 псевдонимных доменов, использованных в многомовной кампании по распространению вредоносных установщиков, маскирующихся под популярные программы, такие как OBS Studio и Bandicam.

Масштабы атаки

Анализ показал, что эти домены были зарегистрированы от августа 2025 года до марта 2026 года и локализованы на 10 языках, включая русский и китайский. Злоумышленники применяют SEO- техники, чтобы продвинуть свои сайты на верхние позиции в поисковых системах, таких как Google.

По словам исследователя безопасности Дениса Кулика, злоумышленники комбинируют легитимный установочный файл Microsoft и вредоносную библиотеку в одном архиве. Успех атаки достигается через подмены DLL, что позволяет злоумышленникам устанавливать и контролировать ScreenConnect на устройстве жертвы.

Технические детали угрозы

После установки ScreenConnect на зараженном компьютере запускается скрипт PowerShell, который конфигурирует исключения для Microsoft Defender и отключает Учетные записи Пользователя. Затем создается и активируется Visual Basic скрипт, который генерирует дополнительные файлы и запускает основной модуль AsyncRAT, обеспечивая доступ злоумышленника к системе жертвы.

На текущий момент, цель злоумышленников остается ясной: тайно контролировать чужие Windows-системы, красть данные и следить за пользователями, записывая содержимое их экранов. Для поддержания долгосрочного контроля создается периодическая задача, которая каждые две минуты запускает скрипт.

Последствия для пользователей

Для пользователей в России и СНГ это может означать рост числа атак через фальшивые установочные сайты. Следует быть особенно внимательными при скачивании программного обеспечения, проверять подлинность сайтов и использовать антивирусное ПО для защиты от подобных угроз.

Следующий шаг для пользователей — регулярные обновления антивирусных систем и система мониторинга интернет-трафика, чтобы предотвратить подобные атаки в будущем.

Поделиться: Telegram X LinkedIn