【安全资讯】ScreenConnect AsyncRAT恶意活动伪装成免费软件安装包

安恒恒脑 2026-07-13 19:03:28 288人浏览

概要:

网络安全公司卡巴斯基实验室发现一场大规模恶意活动,攻击者利用搜索引擎优化(SEO)技术,将远程管理工具ScreenConnect与AsyncRAT恶意软件隐藏在虚假免费软件安装包中。受害者通过搜索热门工具如OBS Studio、DNS Jumper等时,被引导至仿冒网站下载恶意ZIP文件,从而遭受远程控制、凭证窃取等攻击。该活动已影响全球个人用户和企业网络,攻击者通过DLL侧加载技术绕过安全检测,实现持久化控制。

主要内容:

攻击者首先注册了与官方产品页面相似的域名,并通过SEO投毒使其在搜索结果中排名靠前。受害者下载的ZIP压缩包内包含一个合法的微软签名可执行文件,以及一个恶意的动态链接库(DLL)文件。当用户运行可执行文件时,通过DLL侧加载技术,恶意DLL被加载并静默安装ScreenConnect服务,同时正常软件也会安装以迷惑用户。

ScreenConnect服务随后启动PowerShell脚本,配置Microsoft Defender排除所有系统驱动器,并禁用用户账户控制(UAC)提示。接着,VBScript脚本在公共用户目录下创建多个隐藏文件,包括辅助PowerShell脚本和加密文本文件。脚本终止所有活跃的PowerShell进程以清除痕迹,然后读取加密文件,使用XOR密钥逐字节解密出AsyncRAT载荷。最终,通过进程镂空技术,将AsyncRAT注入到挂起的系统进程中,实现无告警运行。

恶意软件通过创建每两分钟触发一次的计划任务实现持久化,确保重启后仍能运行。注入的进程连接至攻击者的命令与控制(C2)服务器,这些服务器分布在三个主要IP地址上。攻击者利用远程访问批量窃取凭证,并可能在暗网市场出售。卡巴斯基发现超过90个域名,覆盖10种语言,表明该活动具有全球规模。攻击者已放弃游戏主题诱饵,完全转向免费软件网站。
远程控制RAT 恶意代码 钓鱼攻击 木马 C&C控制 数据泄露 账号窃密 科技公司 IT行业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。