ScreenConnect détourné comme vecteur de propagation vermiforme via VBScript
🔍 Contexte Publié le 3 septembre 2026 par Huntress (blog officiel), cet article détaille une campagne active observée fin août 2026 impliquant des clients ScreenConnect compromis et modifiés, utilisés pour propager une chaîne d’attaque multi-étapes à travers des organisations non liées. 🎯 Vecteur initial et propagation Les incidents débutent tous par de l’ingénierie sociale : Abus de Quick Assist (outil Windows légitime) dans le cadre de faux supports techniques Phishing conduisant au téléchargement de ScreenConnect.ClientSetup.msi Recherche d’un formulaire Geek Squad menant à l’exécution de ScreenConnect.Client.exe Une fois le client ScreenConnect malveillant installé, il exécute wscript.exe de manière répétée pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiés qui, lors de nouvelles connexions Host, transfèrent et exécutent automatiquement ces quatre scripts sur les endpoints nouvellement connectés. ...