Злоумышленники используют инструмент удаленного доступа ScreenConnect для развертывания вредоносного ПО AsyncRAT, что представляет серьезную угрозу для пользователей. Эксперты Kaspersky зафиксировали участие более 90 псевдонимных доменов, использованных в многомовной кампании по распространению вредоносных установщиков, маскирующихся под популярные программы, такие как OBS Studio и Bandicam.
Масштабы атаки
Анализ показал, что эти домены были зарегистрированы от августа 2025 года до марта 2026 года и локализованы на 10 языках, включая русский и китайский. Злоумышленники применяют SEO- техники, чтобы продвинуть свои сайты на верхние позиции в поисковых системах, таких как Google.
По словам исследователя безопасности Дениса Кулика, злоумышленники комбинируют легитимный установочный файл Microsoft и вредоносную библиотеку в одном архиве. Успех атаки достигается через подмены DLL, что позволяет злоумышленникам устанавливать и контролировать ScreenConnect на устройстве жертвы.
Технические детали угрозы
После установки ScreenConnect на зараженном компьютере запускается скрипт PowerShell, который конфигурирует исключения для Microsoft Defender и отключает Учетные записи Пользователя. Затем создается и активируется Visual Basic скрипт, который генерирует дополнительные файлы и запускает основной модуль AsyncRAT, обеспечивая доступ злоумышленника к системе жертвы.
На текущий момент, цель злоумышленников остается ясной: тайно контролировать чужие Windows-системы, красть данные и следить за пользователями, записывая содержимое их экранов. Для поддержания долгосрочного контроля создается периодическая задача, которая каждые две минуты запускает скрипт.
Последствия для пользователей
Для пользователей в России и СНГ это может означать рост числа атак через фальшивые установочные сайты. Следует быть особенно внимательными при скачивании программного обеспечения, проверять подлинность сайтов и использовать антивирусное ПО для защиты от подобных угроз.
Следующий шаг для пользователей — регулярные обновления антивирусных систем и система мониторинга интернет-трафика, чтобы предотвратить подобные атаки в будущем.