<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>SCAutoFix.ps1 on CyberVeille</title>
    <link>https://cyberveille.ch/tags/scautofix.ps1/</link>
    <description>Recent content in SCAutoFix.ps1 on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Wed, 07 Oct 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/scautofix.ps1/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Campagne de phishing abuse Microsoft Power BI pour déployer des RMM ScreenConnect malveillants</title>
      <link>https://cyberveille.ch/posts/2026-10-07-campagne-de-phishing-abuse-microsoft-power-bi-pour-deployer-des-rmm-screenconnect-malveillants/</link>
      <pubDate>Wed, 07 Oct 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-10-07-campagne-de-phishing-abuse-microsoft-power-bi-pour-deployer-des-rmm-screenconnect-malveillants/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🎯 Contexte&lt;/h2&gt;
&lt;p&gt;Cet article publié le 7 octobre 2026 par Huntress (blog.huntress.com) documente une &lt;strong&gt;campagne de phishing&lt;/strong&gt; observée à partir du 10 septembre 2026, ciblant plusieurs endpoints via l&amp;rsquo;abus de la plateforme légitime &lt;strong&gt;Microsoft Power BI&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-chaîne-dattaque&#34;&gt;🔗 Chaîne d&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;attaque se déroule en plusieurs étapes :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Email de phishing&lt;/strong&gt; envoyé via Outlook contenant un lien vers un faux document hébergé sur &lt;code&gt;app.powerbi.com&lt;/code&gt; (domaine légitime Microsoft).&lt;/li&gt;
&lt;li&gt;La page Power BI affiche un formulaire flou et invite la victime à cliquer sur &lt;strong&gt;&amp;ldquo;Download Reference&amp;rdquo;&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;Un nouvel onglet s&amp;rsquo;ouvre vers un site contrôlé par l&amp;rsquo;attaquant (&lt;code&gt;dailylifeproject[.]site/S/&lt;/code&gt; ou variantes), qui effectue un &lt;strong&gt;fingerprinting&lt;/strong&gt; de l&amp;rsquo;environnement (OS, navigateur, IP, géolocalisation, cookies cloud, indicateurs d&amp;rsquo;automatisation).&lt;/li&gt;
&lt;li&gt;Les données collectées sont &lt;strong&gt;exfiltrées vers un bot Telegram&lt;/strong&gt; via une API hardcodée dans le code JavaScript.&lt;/li&gt;
&lt;li&gt;Après quelques secondes, un script déclenche automatiquement le téléchargement d&amp;rsquo;un &lt;strong&gt;installeur ScreenConnect malveillant&lt;/strong&gt; depuis &lt;code&gt;hamham27[.]screenconnect[.]com&lt;/code&gt;.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;-persistance-et-évasion&#34;&gt;🛠️ Persistance et évasion&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Deux clients ScreenConnect frauduleux&lt;/strong&gt; sont déployés : le premier (&lt;code&gt;2b302081e9e777d0&lt;/code&gt;) connecté à &lt;code&gt;instance-g01s1n-relay[.]screenconnect[.]com&lt;/code&gt;, le second (&lt;code&gt;43773b3da4ccb17b&lt;/code&gt;) connecté à &lt;code&gt;onthegotree[.]site&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;Un fichier CMD malveillant (&lt;code&gt;LyN03DvVjUKPrun.cmd&lt;/code&gt;) exécute un script PowerShell (&lt;code&gt;SCAutoFix.ps1&lt;/code&gt;) depuis le répertoire temp.&lt;/li&gt;
&lt;li&gt;Une &lt;strong&gt;tâche planifiée&lt;/strong&gt; (&lt;code&gt;SCAutoRepairEvery2Min&lt;/code&gt;) relance &lt;code&gt;SCAutoFix.ps1&lt;/code&gt; toutes les deux minutes.&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;outil &lt;strong&gt;&lt;code&gt;HideUL_x64.exe&lt;/code&gt;&lt;/strong&gt; est exécuté comme outil d&amp;rsquo;évasion de défense pour masquer l&amp;rsquo;activité.&lt;/li&gt;
&lt;li&gt;Le premier client ScreenConnect est désinstallé après déploiement du second, pour réduire la visibilité.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-portée&#34;&gt;📊 Portée&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;La campagne a touché plusieurs endpoints distincts à partir du 10 septembre 2026.&lt;/li&gt;
&lt;li&gt;Une chasse rétroactive a révélé que la configuration ScreenConnect associée à l&amp;rsquo;un des RMM a également impacté &lt;strong&gt;22 autres endpoints&lt;/strong&gt; dans des incidents séparés.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-nature-de-larticle&#34;&gt;📄 Nature de l&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Il s&amp;rsquo;agit d&amp;rsquo;une &lt;strong&gt;analyse technique détaillée&lt;/strong&gt; publiée par Huntress, accompagnée d&amp;rsquo;une liste complète d&amp;rsquo;IOCs, visant à documenter la campagne et fournir des indicateurs exploitables aux équipes de sécurité.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
