ScreenConnect détourné comme vecteur de propagation vermiforme via VBScript

🔍 Contexte Publié le 3 septembre 2026 par Huntress (blog officiel), cet article détaille une campagne active observée fin août 2026 impliquant des clients ScreenConnect compromis et modifiés, utilisés pour propager une chaîne d’attaque multi-étapes à travers des organisations non liées. 🎯 Vecteur initial et propagation Les incidents débutent tous par de l’ingénierie sociale : Abus de Quick Assist (outil Windows légitime) dans le cadre de faux supports techniques Phishing conduisant au téléchargement de ScreenConnect.ClientSetup.msi Recherche d’un formulaire Geek Squad menant à l’exécution de ScreenConnect.Client.exe Une fois le client ScreenConnect malveillant installé, il exécute wscript.exe de manière répétée pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiés qui, lors de nouvelles connexions Host, transfèrent et exécutent automatiquement ces quatre scripts sur les endpoints nouvellement connectés. ...

4 septembre 2026 · 5 min

SHADOW-EARTH-053 : campagne de cyberespionnage alignée Chine ciblant gouvernements et défense en Asie

🔍 Contexte Publié le 30 avril 2026 par Trend Micro (Daniel Lunghi, Lucas Silva), cet article présente une analyse technique approfondie d’une campagne de cyberespionnage désignée SHADOW-EARTH-053, active depuis au moins décembre 2024 et alignée avec les intérêts stratégiques de la Chine. 🎯 Ciblage Le groupe a ciblé des entités gouvernementales et des infrastructures critiques dans au moins huit pays d’Asie du Sud, de l’Est et du Sud-Est, ainsi qu’un État membre de l’OTAN en Europe. Dans près de la moitié des environnements compromis, des chevauchements significatifs ont été observés avec un second cluster, SHADOW-EARTH-054, partageant des hachages d’outils identiques et des TTPs similaires. ...

6 mai 2026 · 5 min
Dernière mise à jour le: 23 septembre 2026 📝