Malware e strumenti

ScreenConnect firmato apre l'accesso remoto

SANS ISC ha mostrato un phishing email molto semplice che ha consegnato ScreenConnect.ClientSetup.exe, un installer reale e firmato, usato poi dagli attaccanti per ottenere accesso remoto. Il file ha superato i controlli di base proprio perché non sembrava malware classico.

Il trucco è questo: il programma è legittimo, ma è già configurato per richiamare l'account dell'attaccante. A chi lo avvia appare come software di supporto normale; in realtà apre una sessione remota con cui l'attaccante prende controllo della macchina.

Per chi consente o monitora strumenti di remote support come ScreenConnect, AnyDesk o TeamViewer, il problema non è solo bloccare un payload malevolo. Il percorso del download fidato può diventare il punto d'ingresso, anche quando firma e reputazione del file sembrano rassicuranti.

1 fonte · 3 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-01

Every edition of this story: ScreenConnect firmato apre l'accesso remoto