Campagne de phishing abuse Microsoft Power BI pour déployer des RMM ScreenConnect malveillants
đŻ Contexte Cet article publiĂ© le 7 octobre 2026 par Huntress (blog.huntress.com) documente une campagne de phishing observĂ©e Ă partir du 10 septembre 2026, ciblant plusieurs endpoints via lâabus de la plateforme lĂ©gitime Microsoft Power BI. đ ChaĂźne dâattaque Lâattaque se dĂ©roule en plusieurs Ă©tapes : Email de phishing envoyĂ© via Outlook contenant un lien vers un faux document hĂ©bergĂ© sur app.powerbi.com (domaine lĂ©gitime Microsoft). La page Power BI affiche un formulaire flou et invite la victime Ă cliquer sur âDownload Referenceâ. Un nouvel onglet sâouvre vers un site contrĂŽlĂ© par lâattaquant (dailylifeproject[.]site/S/ ou variantes), qui effectue un fingerprinting de lâenvironnement (OS, navigateur, IP, gĂ©olocalisation, cookies cloud, indicateurs dâautomatisation). Les donnĂ©es collectĂ©es sont exfiltrĂ©es vers un bot Telegram via une API hardcodĂ©e dans le code JavaScript. AprĂšs quelques secondes, un script dĂ©clenche automatiquement le tĂ©lĂ©chargement dâun installeur ScreenConnect malveillant depuis hamham27[.]screenconnect[.]com. đ ïž Persistance et Ă©vasion Deux clients ScreenConnect frauduleux sont dĂ©ployĂ©s : le premier (2b302081e9e777d0) connectĂ© Ă instance-g01s1n-relay[.]screenconnect[.]com, le second (43773b3da4ccb17b) connectĂ© Ă onthegotree[.]site. Un fichier CMD malveillant (LyN03DvVjUKPrun.cmd) exĂ©cute un script PowerShell (SCAutoFix.ps1) depuis le rĂ©pertoire temp. Une tĂąche planifiĂ©e (SCAutoRepairEvery2Min) relance SCAutoFix.ps1 toutes les deux minutes. Lâoutil HideUL_x64.exe est exĂ©cutĂ© comme outil dâĂ©vasion de dĂ©fense pour masquer lâactivitĂ©. Le premier client ScreenConnect est dĂ©sinstallĂ© aprĂšs dĂ©ploiement du second, pour rĂ©duire la visibilitĂ©. đ PortĂ©e La campagne a touchĂ© plusieurs endpoints distincts Ă partir du 10 septembre 2026. Une chasse rĂ©troactive a rĂ©vĂ©lĂ© que la configuration ScreenConnect associĂ©e Ă lâun des RMM a Ă©galement impactĂ© 22 autres endpoints dans des incidents sĂ©parĂ©s. đ Nature de lâarticle Il sâagit dâune analyse technique dĂ©taillĂ©e publiĂ©e par Huntress, accompagnĂ©e dâune liste complĂšte dâIOCs, visant Ă documenter la campagne et fournir des indicateurs exploitables aux Ă©quipes de sĂ©curitĂ©. ...