🔍 Contexte
Publié le 3 septembre 2026 par Huntress (blog officiel), cet article détaille une campagne active observée fin août 2026 impliquant des clients ScreenConnect compromis et modifiés, utilisés pour propager une chaîne d’attaque multi-étapes à travers des organisations non liées.
🎯 Vecteur initial et propagation
Les incidents débutent tous par de l’ingénierie sociale :
- Abus de Quick Assist (outil Windows légitime) dans le cadre de faux supports techniques
- Phishing conduisant au téléchargement de
ScreenConnect.ClientSetup.msi - Recherche d’un formulaire Geek Squad menant à l’exécution de
ScreenConnect.Client.exe
Une fois le client ScreenConnect malveillant installé, il exécute wscript.exe de manière répétée pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiés qui, lors de nouvelles connexions Host, transfèrent et exécutent automatiquement ces quatre scripts sur les endpoints nouvellement connectés.
🧩 Chaîne d’attaque (4 étapes VBScript)
- 1.vbs : Profilage du système (présence de ScreenConnect, EDR installés, RAM > 5 Go) → génère une variable d’état 3 bits dans
%TEMP%\value.txt - 2.vbs : Télécharge depuis Dropbox un fichier encodé en base64 + XOR (clé 90), le décode en
%TEMP%\map.txt(catalogue de payloads) - 3.vbs : Lit
map.txt, télécharge le payload correspondant à l’état système (user.enc,acc.encoucombo.enc) - 4.vbs : Déchiffre
out.encvia AES-CBC/PKCS#7, génèrerunner.ps1etPyTorchFix.ps1, nettoie les fichiers de staging
📦 Payloads selon l’état système
- 000/001 →
user.enc/user.zip: backdoor ScreenConnect niveau utilisateur - 010 →
acc.enc/acc.zip: persistance et élévation de privilèges (bypass UAC viams-settings:+ComputerDefaults.exe, bypass AMSI, exclusion Defender surC:\Users) - 011 →
combo.enc/combo.zip: tunneling (wstunnelrenomméThemes.exevershomehub.opik[.]net:443) + minage XMRig (SearchIndex.exe) + driver vulnérable WinRing0 (svcdrv64.sys)
🔐 Persistance
- Clé de registre
HKCU\Software\Microsoft\Windows\CurrentVersion\Run→WindowsServiceHostpointant versWindowsServiceHost.vbsdansAppData - ScreenConnect malveillant ID
7a4d7d66502d4260installé avec entrée de désinstallation supprimée et descripteur de sécurité restrictif
🌐 Infrastructure C2
Les IP et domaines attaquants identifiés incluent 45.13.237[.]190 (associé à tele-sync.opik[.]net), 131.123.40[.]98:8041, 146.59.55[.]107, 45.32.192[.]150, 15.204.185[.]204, borertors92.anondns[.]net.
📋 Réponse ConnectWise
Le 3 septembre 2026, ConnectWise a publié un avis reconnaissant un problème dans le comportement de transfert de fichiers de ScreenConnect (cloud et on-premise). Un CVE et un correctif officiel sont annoncés dans la semaine.
📌 Type d’article
Analyse technique et rapport d’incident produit par Huntress, visant à documenter la chaîne d’attaque complète et fournir des IOCs exploitables aux défenseurs.
🧠 TTPs et IOCs détectés
TTP
- T1566 — Phishing (Initial Access)
- T1219 — Remote Access Software (Command and Control)
- T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1497.001 — Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1572 — Protocol Tunneling (Command and Control)
- T1496 — Resource Hijacking (Impact)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1112 — Modify Registry (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1564.001 — Hide Artifacts: Hidden Files and Directories (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1078 — Valid Accounts (Defense Evasion)
IOC
- IPv4 :
45.13.237.190— AbuseIPDB · VT · ThreatFox - IPv4 :
131.123.40.98— AbuseIPDB · VT · ThreatFox - IPv4 :
146.59.55.107— AbuseIPDB · VT · ThreatFox - IPv4 :
45.32.192.150— AbuseIPDB · VT · ThreatFox - IPv4 :
15.204.185.204— AbuseIPDB · VT · ThreatFox - Domaines :
tele-sync.opik.net— VT · URLhaus · ThreatFox - Domaines :
borertors92.anondns.net— VT · URLhaus · ThreatFox - Domaines :
homehub.opik.net— VT · URLhaus · ThreatFox - SHA256 :
08bc4e82883eb42fc5219b206555b7a02a879860c76b4a12b2f82a64f6cc9020— VT · MalwareBazaar - SHA256 :
de3b6836a88ae4b117e3b6de0e9cce3cd56a2b27b462d69e50c2fcac4089a457— VT · MalwareBazaar - SHA256 :
19a3534da9f60c726be426ec5cc2b72c2d1254fefa0782bd2f08ef08117f3260— VT · MalwareBazaar - SHA256 :
110fffc85370bb7cc60fa023447165c7e99175473d76bc5ffb2abecaa3a41d66— VT · MalwareBazaar - SHA256 :
de89d560fc8302c778d88e3938327b240fa0db9a64fc1d5643067eedcbd2aede— VT · MalwareBazaar - SHA256 :
ffd6d23f579571cc61936145791975da78b6ae914d780a9447a8f53c3688a0de— VT · MalwareBazaar - Fichiers :
1.vbs - Fichiers :
2.vbs - Fichiers :
3.vbs - Fichiers :
4.vbs - Fichiers :
WindowsServiceHost.vbs - Fichiers :
WindowsServiceHost.bat - Fichiers :
ScreenConnect.ClientSetup.msi - Fichiers :
ScreenConnect.Client.exe - Fichiers :
ScreenConnect.WindowsClient.exe - Fichiers :
ScreenConnect.ClientService.exe - Fichiers :
PyTorchFix.ps1 - Fichiers :
runner.ps1 - Fichiers :
Themes.exe - Fichiers :
SearchIndex.exe - Fichiers :
svcdrv64.sys - Fichiers :
Password.exe - Fichiers :
sys_cache.zip - Chemins :
%TEMP%\value.txt - Chemins :
%TEMP%\map.txt - Chemins :
%TEMP%\out.enc - Chemins :
%TEMP%\runner.ps1 - Chemins :
%APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zip - Chemins :
C:\Users\Public\Libraries\Default\Lib\Lib1
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ScreenConnect (modifié/malveillant) (rat)
- UltraViewer (tool)
- Quick Assist (tool)
- XMRig (other)
- wstunnel (tool)
- WinRing0 (other)
🟢 Indice de vérification factuelle : 87/100 (haute)
- ✅ huntress.com — source reconnue (liste interne) (20pts)
- ✅ 21538 chars — texte complet (fulltext extrait) (15pts)
- ✅ 37 IOCs dont des hashes (15pts)
- ✅ 2/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 19 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
08bc4e82883eb42f…(sha256) → VT (3/76 détections)19a3534da9f60c72…(sha256) → VT (5/76 détections)
🔗 Source originale : https://www.huntress.com/blog/rogue-screenconnect-installations