ScreenConnect détourné comme vecteur de propagation vermiforme via VBScript
đ Contexte PubliĂ© le 3 septembre 2026 par Huntress (blog officiel), cet article dĂ©taille une campagne active observĂ©e fin aoĂ»t 2026 impliquant des clients ScreenConnect compromis et modifiĂ©s, utilisĂ©s pour propager une chaĂźne dâattaque multi-Ă©tapes Ă travers des organisations non liĂ©es. đŻ Vecteur initial et propagation Les incidents dĂ©butent tous par de lâingĂ©nierie sociale : Abus de Quick Assist (outil Windows lĂ©gitime) dans le cadre de faux supports techniques Phishing conduisant au tĂ©lĂ©chargement de ScreenConnect.ClientSetup.msi Recherche dâun formulaire Geek Squad menant Ă lâexĂ©cution de ScreenConnect.Client.exe Une fois le client ScreenConnect malveillant installĂ©, il exĂ©cute wscript.exe de maniĂšre rĂ©pĂ©tĂ©e pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiĂ©s qui, lors de nouvelles connexions Host, transfĂšrent et exĂ©cutent automatiquement ces quatre scripts sur les endpoints nouvellement connectĂ©s. ...