Hackers abusam da ferramenta de acesso remoto ScreenConnect para implantar o AsyncRAT por meio de instaladores falsos.
Uma campanha de grande alcance na qual os atacantes abusaram da ferramenta legítima de administração remota ScreenConnect para implantar o AsyncRAT por meio de instaladores de software falsos.
A cadeia de infecção utiliza binários confiáveis, carregamento lateral de DLLs, carregamento reflexivo e esvaziamento de processos para alcançar persistência furtiva e controle remoto – uma abordagem que se aproveita da própria confiança que as empresas depositam em ferramentas de gerenciamento remoto.
O mecanismo de distribuição da campanha é altamente reproduzível. Os agentes maliciosos criaram dezenas de portais de download falsificados e com erros de digitação que imitam softwares gratuitos populares como OBS Studio, DNS Jumper, DS4Windows, Bandicam e outros, e localizaram as páginas em mais de dez idiomas.
Cada arquivo compactado contém um arquivo install.exe legítimo assinado pela Microsoft, juntamente com um arquivo malicioso complementar, install.res.1033.dll, e uma pasta Assets contendo tanto o software falsificado quanto um arquivo MSI do ScreenConnect reempacotado com nomes de arquivo enganosos (por exemplo, vcredist_x64.dll).
A execução começa quando o arquivo install.exe assinado é iniciado e carrega a DLL maliciosa por meio de carregamento lateral de DLL. A DLL instrui o msiexec a instalar silenciosamente o serviço ScreenConnect sob nomes inócuos (por exemplo, “Serviço de Atualização da Microsoft”) e a direcionar o serviço para servidores de gerenciamento controlados pelo invasor.
Uma vez ativo, o ScreenConnect executa scripts PowerShell e VBScript que reforçam a segurança: eles adicionam exclusões do Defender para raízes de disco inteiras e processos críticos, desativam os avisos do UAC definindo ConsentPromptBehaviorAdmin como 0 e instalam componentes adicionais de payload em C:\Users\Public.
Um carregador em camadas descompacta um bloco de dados criptografados (secret_bytes.txt), que o cap.ps1 decodifica convertendo sequências com tags hexadecimais, aplicando XOR com 0xA7 e invertendo a ordem dos bits para reconstruir uma imagem PE.
Trecho do arquivo Fj5NmEsp9EuKrun.ps1 (Fonte: Securelist).
A equipe de Detecção e Resposta Gerenciadas (MDR) da Kaspersky descobriu que a ferramenta de acesso remoto ScreenConnect estava sendo usada para implantar e executar um payload AsyncRAT.
O assembly .NET recuperado é carregado por reflexão no CLR; seu método ConsoleApp1.Module1.Run é invocado via reflexão.
ScreenConnect para implantar AsyncRAT
O carregador então usa o esvaziamento de processo (iniciando o RegAsm.exe em estado suspenso, substituindo sua imagem) para hospedar o AsyncRAT, evitando assim a detecção baseada em assinatura ou heurística vinculada ao binário RegAsm original.
As técnicas de otimização para mecanismos de busca garantiram que muitas dessas páginas maliciosas aparecessem no topo dos resultados orgânicos, levando as vítimas a baixar arquivos como o obs-studio-windows-x64.zip.
Site utilizado para fornecer o ScreenConnect (Fonte: Securelist).
A persistência é garantida por uma tarefa agendada (MasterPackager.Updater) que é executada a cada dois minutos, reiniciando a cadeia de carregamento e restabelecendo o acesso após reinicializações.
A análise de pivotagem da Kaspersky revelou dois clusters de infraestrutura principais, abrangendo múltiplos IPs e dezenas de domínios.
Os arquivos eram hospedados em repositórios de arquivos e nós de download separados, enquanto o acesso às configurações do ScreenConnect (system.config dentro dos CABs) e artefatos adicionais expunham um amplo gráfico de comando e controle (C2) para os componentes do ScreenConnect e do AsyncRAT.
Site falso que imita o recurso oficial do DNS Jumper (Fonte: Securelist).
Os registros de data e hora indicam que a operação começou em outubro de 2025 e permaneceu ativa até março de 2026; muitas páginas falsificadas ainda podem ser encontradas.
Esta campanha ilustra diversas tendências perigosas: o abuso de ferramentas legítimas de administração remota, a utilização de binários assinados como armas por meio de carregamento lateral e carregadores sofisticados de múltiplos estágios que reconstroem e executam payloads na memória.
O uso de SEO pelo atacante para inflar páginas de destino maliciosas aumenta a exposição tanto de usuários domésticos quanto de endpoints corporativos, sendo particularmente problemático em locais onde ferramentas de acesso remoto estão em listas de permissões.
As prioridades defensivas são claras: impor listas de permissões de aplicativos e bloquear a execução de arquivos MSI de locais não confiáveis; monitorar a criação de novos serviços e tarefas agendadas; detectar o uso incomum de binários de sistema ou instaladores assinados; filtrar conexões de saída para domínios desconhecidos; e treinar continuamente os usuários para verificar as fontes de download.
COIs
| Tipo | Indicador | Descrição |
|---|---|---|
| Domínio | mora1987[.]trabalho[.]bom | Domínio do servidor C2 AsyncRAT |
| URL | hxxps[:]//fileget.loseyourip[.]com/obs-studio-windows-full/gVOMs5VZ9BtlcaM | Link para download do instalador malicioso do OBS Studio |
| URL | hxxps[:]//direct-download.giize[.]com/dns-jumper/iopbsr4hymbo7nfa1q7j | Link para download do instalador do Malicious DNS Jumper |
Nota: Os endereços IP e domínios são intencionalmente desativados (por exemplo, `example.com` [.]) para evitar resolução acidental ou criação de hiperlinks. Reative-os somente em plataformas de inteligência contra ameaças controladas, como MISP, VirusTotal ou seu SIEM.
Fonte: GBHackers Mayura Kathir
Clique e fale com representante oficial Netwrix Endpoint Protector
Veja também:
- Pessoas estão armazenando grandes volumes de dados em smartphones
- Estado do Ransomware em 2026
- CISA alerta para que correção de falhas do SharePoint
- Microsoft corrige várias falhas do RDP
- Hackers abusam de códigos OAuth e cadastro do Entra IDs
- IA amplia pressão sobre equipes de segurança e vulnerabilidades críticas dobram
- A era do dashboard perfeito acabou
- Por que a transformação digital falha quando as pessoas não mudam o jeito de trabalhar
- IA agêntica: três prioridades inegociáveis para CISOs
- Brasil ultrapassa 4 mil ciberataques semanais por organização
- Shadow AI avança nas empresas e expõe novo desafio de governança corporativa
- Dados de 500mil pacientes vaza na Organização Social ISAC




Be the first to comment