Minacce · 54 giorni fa
Il punto non è il phishing in sé. Il problema è che un installer legittimo di ScreenConnect, una volta eseguito, può trasformare un normale strumento di supporto remoto in un canale di accesso duraturo e poco visibile, che assomiglia a traffico di amministrazione invece che a malware evidente.
Huntress ha osservato un'email che si finge Bank of America e porta a uno script VBScript, poi al download di ScreenConnect su Windows. La catena usa anche ACL SDDL per nascondere e rendere più ostinata la presenza del remote access, così la compromissione non si presenta come un backdoor classico ma come un tool d'IT legittimo.
Per i team che consentono o monitorano RMM e remote-support sui endpoint, il rischio resta quello di scambiare un foothold persistente per attività amministrativa ordinaria. Il problema non è solo bloccare il file iniziale, ma riconoscere quando un tool fidato è stato piegato a coprire l'accesso dell'attaccante.
3 fonti che coprono questa storia
A phishing campaign impersonating Bank of America (BoA) is trying to trick Windows users into installing ScreenConnect remote access software.
Fake Bank of America Phishing Scam Installs Remote Access Malware
Cybercriminals are using a fake Bank of America phishing campaign to trick users into downloading a malicious script that installs ScreenConnect
Bank of America Phishing Email Delivers ScreenConnect Malware | Huntress
A fake Bank of America phishing email kicks off a multi-stage malware infection chain.
Part of the PlainSec briefing for 2026-08-06