🎯 Contexte Cet article publié le 7 octobre 2026 par Huntress (blog.huntress.com) documente une campagne de phishing observée à partir du 10 septembre 2026, ciblant plusieurs endpoints via l’abus de la plateforme légitime Microsoft Power BI.
🔗 Chaîne d’attaque L’attaque se déroule en plusieurs étapes :
Email de phishing envoyé via Outlook contenant un lien vers un faux document hébergé sur app.powerbi.com (domaine légitime Microsoft). La page Power BI affiche un formulaire flou et invite la victime à cliquer sur “Download Reference”. Un nouvel onglet s’ouvre vers un site contrôlé par l’attaquant (dailylifeproject[.]site/S/ ou variantes), qui effectue un fingerprinting de l’environnement (OS, navigateur, IP, géolocalisation, cookies cloud, indicateurs d’automatisation). Les données collectées sont exfiltrées vers un bot Telegram via une API hardcodée dans le code JavaScript. Après quelques secondes, un script déclenche automatiquement le téléchargement d’un installeur ScreenConnect malveillant depuis hamham27[.]screenconnect[.]com. 🛠️ Persistance et évasion Deux clients ScreenConnect frauduleux sont déployés : le premier (2b302081e9e777d0) connecté à instance-g01s1n-relay[.]screenconnect[.]com, le second (43773b3da4ccb17b) connecté à onthegotree[.]site. Un fichier CMD malveillant (LyN03DvVjUKPrun.cmd) exécute un script PowerShell (SCAutoFix.ps1) depuis le répertoire temp. Une tâche planifiée (SCAutoRepairEvery2Min) relance SCAutoFix.ps1 toutes les deux minutes. L’outil HideUL_x64.exe est exécuté comme outil d’évasion de défense pour masquer l’activité. Le premier client ScreenConnect est désinstallé après déploiement du second, pour réduire la visibilité. 📊 Portée La campagne a touché plusieurs endpoints distincts à partir du 10 septembre 2026. Une chasse rétroactive a révélé que la configuration ScreenConnect associée à l’un des RMM a également impacté 22 autres endpoints dans des incidents séparés. 📄 Nature de l’article Il s’agit d’une analyse technique détaillée publiée par Huntress, accompagnée d’une liste complète d’IOCs, visant à documenter la campagne et fournir des indicateurs exploitables aux équipes de sécurité.
...