Campagne de phishing abuse Microsoft Power BI pour déployer des RMM ScreenConnect malveillants

🎯 Contexte Cet article publiĂ© le 7 octobre 2026 par Huntress (blog.huntress.com) documente une campagne de phishing observĂ©e Ă  partir du 10 septembre 2026, ciblant plusieurs endpoints via l’abus de la plateforme lĂ©gitime Microsoft Power BI. 🔗 ChaĂźne d’attaque L’attaque se dĂ©roule en plusieurs Ă©tapes : Email de phishing envoyĂ© via Outlook contenant un lien vers un faux document hĂ©bergĂ© sur app.powerbi.com (domaine lĂ©gitime Microsoft). La page Power BI affiche un formulaire flou et invite la victime Ă  cliquer sur “Download Reference”. Un nouvel onglet s’ouvre vers un site contrĂŽlĂ© par l’attaquant (dailylifeproject[.]site/S/ ou variantes), qui effectue un fingerprinting de l’environnement (OS, navigateur, IP, gĂ©olocalisation, cookies cloud, indicateurs d’automatisation). Les donnĂ©es collectĂ©es sont exfiltrĂ©es vers un bot Telegram via une API hardcodĂ©e dans le code JavaScript. AprĂšs quelques secondes, un script dĂ©clenche automatiquement le tĂ©lĂ©chargement d’un installeur ScreenConnect malveillant depuis hamham27[.]screenconnect[.]com. đŸ› ïž Persistance et Ă©vasion Deux clients ScreenConnect frauduleux sont dĂ©ployĂ©s : le premier (2b302081e9e777d0) connectĂ© Ă  instance-g01s1n-relay[.]screenconnect[.]com, le second (43773b3da4ccb17b) connectĂ© Ă  onthegotree[.]site. Un fichier CMD malveillant (LyN03DvVjUKPrun.cmd) exĂ©cute un script PowerShell (SCAutoFix.ps1) depuis le rĂ©pertoire temp. Une tĂąche planifiĂ©e (SCAutoRepairEvery2Min) relance SCAutoFix.ps1 toutes les deux minutes. L’outil HideUL_x64.exe est exĂ©cutĂ© comme outil d’évasion de dĂ©fense pour masquer l’activitĂ©. Le premier client ScreenConnect est dĂ©sinstallĂ© aprĂšs dĂ©ploiement du second, pour rĂ©duire la visibilitĂ©. 📊 PortĂ©e La campagne a touchĂ© plusieurs endpoints distincts Ă  partir du 10 septembre 2026. Une chasse rĂ©troactive a rĂ©vĂ©lĂ© que la configuration ScreenConnect associĂ©e Ă  l’un des RMM a Ă©galement impactĂ© 22 autres endpoints dans des incidents sĂ©parĂ©s. 📄 Nature de l’article Il s’agit d’une analyse technique dĂ©taillĂ©e publiĂ©e par Huntress, accompagnĂ©e d’une liste complĂšte d’IOCs, visant Ă  documenter la campagne et fournir des indicateurs exploitables aux Ă©quipes de sĂ©curitĂ©. ...

7 octobre 2026 Â· 4 min
Derniùre mise à jour le: 7 octobre 2026 📝