Una rete di installer falsi usa ScreenConnect come copertura

Il problema non è una falla di ScreenConnect. È una catena di fiducia che trasforma un download apparentemente normale in un canale per prendere controllo dell’endpoint, perché firma valida e sito di installazione non bastano più come segnali di sicurezza. Qui l’utente crede di avviare un software legittimo; in realtà il pacchetto carica prima una libreria abusiva e fa partire ScreenConnect, che resta in ascolto per il passo successivo e apre la strada ad AsyncRAT. Kaspersky MDR ha ricostruito un’infrastruttura con più di 90 domini falsi, localizzati in 10 lingue, usati per distribuire archivi di installazione malevoli e mappare la C2. Gli archivi imitano software diffusi come OBS Studio, DNS Jumper, DS4Windows e Bandicam, e combinano un installer Microsoft firmato con una DLL malevola caricata per prima tramite DLL sideloading. Per chi consente ScreenConnect o supporta workflow di installazione software degli utenti, il rischio è la fiducia riposta in strumenti legittimi e in siti localizzati che sembrano innocui. Questo schema è scalabile: non dipende da un singolo dominio o da un singolo falso installer, ma da una rete che industrializza l’abuso del canale di distribuzione.

Part of the PlainSec briefing for 2026-07-01

Every edition of this story: Una rete di installer falsi usa ScreenConnect come copertura

Sources