Malware · 2 ore fa
SANS ISC ha mostrato un phishing email molto semplice che ha consegnato ScreenConnect.ClientSetup.exe, un installer reale e firmato, usato poi dagli attaccanti per ottenere accesso remoto. Il file ha superato i controlli di base proprio perché non sembrava malware classico.
Il trucco è questo: il programma è legittimo, ma è già configurato per richiamare l'account dell'attaccante. A chi lo avvia appare come software di supporto normale; in realtà apre una sessione remota con cui l'attaccante prende controllo della macchina.
Per chi consente o monitora strumenti di remote support come ScreenConnect, AnyDesk o TeamViewer, il problema non è solo bloccare un payload malevolo. Il percorso del download fidato può diventare il punto d'ingresso, anche quando firma e reputazione del file sembrano rassicuranti.
1 fonte che coprono questa storia
ScreenConnect Client (Ab)used by Attackers - SANS ISC
ScreenConnect Client (Ab)used by Attackers, Author: Xavier Mertens
Part of the PlainSec briefing for 2026-10-01