ScreenConnect détourné comme vecteur de propagation vermiforme via VBScript

🔍 Contexte PubliĂ© le 3 septembre 2026 par Huntress (blog officiel), cet article dĂ©taille une campagne active observĂ©e fin aoĂ»t 2026 impliquant des clients ScreenConnect compromis et modifiĂ©s, utilisĂ©s pour propager une chaĂźne d’attaque multi-Ă©tapes Ă  travers des organisations non liĂ©es. 🎯 Vecteur initial et propagation Les incidents dĂ©butent tous par de l’ingĂ©nierie sociale : Abus de Quick Assist (outil Windows lĂ©gitime) dans le cadre de faux supports techniques Phishing conduisant au tĂ©lĂ©chargement de ScreenConnect.ClientSetup.msi Recherche d’un formulaire Geek Squad menant Ă  l’exĂ©cution de ScreenConnect.Client.exe Une fois le client ScreenConnect malveillant installĂ©, il exĂ©cute wscript.exe de maniĂšre rĂ©pĂ©tĂ©e pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiĂ©s qui, lors de nouvelles connexions Host, transfĂšrent et exĂ©cutent automatiquement ces quatre scripts sur les endpoints nouvellement connectĂ©s. ...

4 septembre 2026 Â· 5 min

Intrusion coordonnĂ©e : PDF phishing → ScreenConnect → XLoader dans le secteur financier

🔍 Contexte Rapport publiĂ© le 25 aoĂ»t 2026 par MalBeacon / Deception.Pro, basĂ© sur une opĂ©ration de dĂ©ception conduite par Trinity Cyber. L’intrusion a Ă©tĂ© capturĂ©e dans un environnement honeypot Active Directory simulant une organisation de gestion de patrimoine (1 500+ endpoints, 500+ utilisateurs), entre le 6 et le 8 aoĂ»t 2026, soit une fenĂȘtre d’environ 54 heures. 🎯 Vecteur initial et exĂ©cution La chaĂźne d’infection dĂ©bute par un malspam PDF livrant un fichier batch (Project_docs_file.bat) exĂ©cutĂ© depuis le dossier Downloads de Chrome. Ce script effectue une reconnaissance hĂŽte (net session, Ă©numĂ©ration temp/dir), teste la connectivitĂ© C2 via Test-NetConnection, puis tĂ©lĂ©charge silencieusement un MSI ScreenConnect depuis une infrastructure attaquante via curl. ...

1 septembre 2026 Â· 10 min

Gryxa : un toolkit malveillant développé par IA ciblant 324 hÎtes avec persistance avancée

🔍 Contexte Le 28 aoĂ»t 2026, l’équipe de recherche sur les menaces de ReliaQuest a publiĂ© une analyse technique dĂ©taillĂ©e d’un nouveau toolkit malveillant baptisĂ© Gryxa, utilisĂ© par un acteur financiĂšrement motivĂ© non nommĂ©. Le toolkit a Ă©tĂ© identifiĂ© sur 324 hĂŽtes compromis, dont 69 actifs au moment de l’analyse. đŸ€– DĂ©veloppement assistĂ© par IA ReliaQuest Ă©value avec haute confiance que des portions substantielles de Gryxa ont Ă©tĂ© dĂ©veloppĂ©es Ă  l’aide d’un agent de codage IA commercial jailbreakĂ©. Les preuves incluent : ...

29 aoĂ»t 2026 Â· 5 min

Campagne de cryptojacking via SEO poisoning et IA abusant ScreenConnect et .NET

🔍 Contexte PubliĂ© le 26 mai 2026 par Microsoft Defender Experts et Microsoft Defender Security Research Team, ce rapport dĂ©taille une campagne active de cryptojacking sophistiquĂ©e identifiĂ©e depuis mars 2026, combinant SEO poisoning, abus de chatbots IA, et accĂšs distant persistant via ScreenConnect. 🎯 Ciblage et vecteur initial La campagne cible dĂ©libĂ©rĂ©ment les utilisateurs possĂ©dant des GPU haute performance, en usurpant des utilitaires populaires : CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack et PDFgear. ...

28 mai 2026 Â· 5 min

VENOMOUS#HELPER : Campagne phishing dual-RMM avec SimpleHelp et ScreenConnect

🎯 Contexte PubliĂ© le 6 mai 2026 par Securonix Threat Research (Akshay Gaikwad, Shikha Sangwan, Aaron Beardslee), ce rapport documente la campagne VENOMOUS#HELPER (Ă©galement trackĂ©e STAC6405 par Sophos), active depuis au moins avril 2025 et ayant impactĂ© plus de 80 organisations, principalement aux États-Unis, en Europe occidentale et en AmĂ©rique latine. 📧 Vecteur initial : phishing SSA Les victimes reçoivent un email usurpant l’identitĂ© de la U.S. Social Security Administration (SSA). Le lien pointe vers un site mexicain lĂ©gitime compromis (gruta.com.mx) servant de frontend de phishing avec rĂ©colte d’email, avant de rediriger vers le tĂ©lĂ©chargement du payload : ...

6 mai 2026 Â· 4 min

Acteur de vol de fret : persistance via RMM multiples et signing-as-a-service inconnu

🔍 Contexte PubliĂ© le 14 avril 2026 par Proofpoint Threat Research, cet article prĂ©sente les rĂ©sultats d’une surveillance Ă©tendue (plus d’un mois) d’un acteur malveillant spĂ©cialisĂ© dans le vol de fret et la fraude au transport, opĂ©rĂ©e dans un environnement leurre gĂ©rĂ© par Deception.pro Ă  partir de fin fĂ©vrier 2026. 🎯 AccĂšs initial Le 27 fĂ©vrier 2026, aprĂšs avoir compromis une plateforme de load board, l’acteur a livrĂ© un payload malveillant par email Ă  des transporteurs. Le payload consistait en un fichier VBS qui : ...

19 avril 2026 Â· 5 min

Storm-1175 : campagnes Medusa ransomware à haute cadence ciblant les actifs web exposés

🧭 Contexte Source : Microsoft Security Blog — Publication du 6 avril 2026. Analyse de menace produite par Microsoft Threat Intelligence portant sur l’acteur Storm-1175, un groupe cybercriminel Ă  motivation financiĂšre opĂ©rant des campagnes ransomware Medusa Ă  haute cadence. 🎯 Profil de l’acteur Storm-1175 est un acteur cybercriminel financiĂšrement motivĂ©, caractĂ©risĂ© par un tempo opĂ©rationnel Ă©levĂ© et une forte capacitĂ© Ă  identifier des actifs pĂ©rimĂštre exposĂ©s. Il exploite la fenĂȘtre temporelle entre la divulgation publique d’une vulnĂ©rabilitĂ© et l’adoption gĂ©nĂ©ralisĂ©e des correctifs. ...

9 avril 2026 Â· 2 min
Derniùre mise à jour le: 14 septembre 2026 📝