ScreenConnect diventa copertura per accesso persistente
Il punto non è il phishing in sé. Il problema è che un installer legittimo di ScreenConnect, una volta eseguito, può trasformare un normale strumento di supporto remoto in un canale di accesso duraturo e poco visibile, che assomiglia a traffico di amministrazione invece che a malware evidente.
Huntress ha osservato un'email che si finge Bank of America e porta a uno script VBScript, poi al download di ScreenConnect su Windows. La catena usa anche ACL SDDL per nascondere e rendere più ostinata la presenza del remote access, così la compromissione non si presenta come un backdoor classico ma come un tool d'IT legittimo.
Per i team che consentono o monitorano RMM e remote-support sui endpoint, il rischio resta quello di scambiare un foothold persistente per attività amministrativa ordinaria. Il problema non è solo bloccare il file iniziale, ma riconoscere quando un tool fidato è stato piegato a coprire l'accesso dell'attaccante.