ConnectWise corrige une faille critique dans ScreenConnect exploitée dans des attaques de type ver

🔍 Contexte Source : SecurityWeek, publié le 14 septembre 2026 par Ionut Arghire. ConnectWise a publié des correctifs d’urgence pour une vulnérabilité critique affectant son logiciel d’accès et de support à distance ScreenConnect. 🐛 Vulnérabilité CVE-2026-84869 — Score CVSS : 9.9/10 Catégorie : autorisation manquante et mauvaise gestion des privilèges La faille permet à un attaquant de transférer et exécuter des fichiers via une session distante active sans autorisation ni confirmation de l’hôte, dans certaines circonstances. ⚔️ Exploitation observée La firme de cybersécurité Huntress a alerté début septembre que la vulnérabilité était exploitée dans la nature depuis le 20 août 2026. ...

14 septembre 2026 · 3 min

ScreenConnect détourné comme vecteur de propagation vermiforme via VBScript

🔍 Contexte Publié le 3 septembre 2026 par Huntress (blog officiel), cet article détaille une campagne active observée fin août 2026 impliquant des clients ScreenConnect compromis et modifiés, utilisés pour propager une chaîne d’attaque multi-étapes à travers des organisations non liées. 🎯 Vecteur initial et propagation Les incidents débutent tous par de l’ingénierie sociale : Abus de Quick Assist (outil Windows légitime) dans le cadre de faux supports techniques Phishing conduisant au téléchargement de ScreenConnect.ClientSetup.msi Recherche d’un formulaire Geek Squad menant à l’exécution de ScreenConnect.Client.exe Une fois le client ScreenConnect malveillant installé, il exécute wscript.exe de manière répétée pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiés qui, lors de nouvelles connexions Host, transfèrent et exécutent automatiquement ces quatre scripts sur les endpoints nouvellement connectés. ...

4 septembre 2026 · 5 min

Campagne malveillante via WhatsApp : scripts VBS et backdoors MSI en plusieurs étapes

🔍 Contexte Cette analyse technique a été publiée le 31 mars 2026 par la Microsoft Defender Security Research Team. Elle documente une campagne active observée depuis fin février 2026, exploitant WhatsApp comme vecteur de distribution de fichiers VBScript (VBS) malveillants. 🎯 Chaîne d’infection La campagne se déroule en quatre étapes distinctes : Étape 1 – Accès initial : Des fichiers VBS sont envoyés via WhatsApp. Une fois exécutés, ils créent des dossiers cachés dans C:\ProgramData et y déposent des utilitaires Windows légitimes renommés (curl.exe → netapi.dll, bitsadmin.exe → sc.exe) pour se fondre dans l’environnement système. Étape 2 – Récupération de payloads : Les binaires renommés téléchargent des droppers secondaires (auxs.vbs, WinUpdate_KB5034231.vbs, 2009.vbs) depuis des services cloud légitimes (AWS S3, Tencent Cloud, Backblaze B2), dans un dossier caché C:\ProgramData\EDS8738. Étape 3 – Élévation de privilèges et persistance : Le malware tente de contourner l’UAC en lançant cmd.exe avec des privilèges élevés, modifie la valeur de registre ConsentPromptBehaviorAdmin sous HKLM\Software\Microsoft\Win, et installe des mécanismes de persistance survivant aux redémarrages. Étape 4 – Payload final : Des installeurs MSI non signés sont déployés (Setup.msi, WinRAR.msi, LinkPoint.msi, AnyDesk.msi), permettant un accès distant persistant aux systèmes compromis. 🛠️ Techniques notables Living-off-the-land (LOLBAS) : utilisation de curl.exe et bitsadmin.exe renommés Hébergement cloud : payloads hébergés sur AWS S3, Tencent Cloud, Backblaze B2 Bypass UAC via modification du registre Discordance PE metadata : les binaires renommés conservent leur champ OriginalFileName d’origine, exploitable comme signal de détection 📡 Infrastructure C2 Deux domaines de commande et contrôle ont été identifiés : neescil.top et velthora.top. ...

7 avril 2026 · 4 min
Dernière mise à jour le: 11 octobre 2026 📝