Поддельные обновления Adobe и Zoom устанавливают ScreenConnect для постоянного удаленного доступа.
Исследователи кибербезопасности раскрыли подробности активной многоэтапной кампании, использующей методы социальной инженерии, основанные на обновлениях ПО Adobe и Zoom, анализе деловых документов и утилитах для обслуживания систем, с целью скрытого развертывания программ удаленного мониторинга и управления (RMM), таких как ConnectWise ScreenConnect.
Кампания получила кодовое название SMOKE#SCREEN от Securonix Threat Research.
Успешные атаки завершаются установкой агента ScreenConnect и подключением к одному из трех релейных серверов, управляемых злоумышленниками, предоставляя злоумышленникам постоянный удаленный доступ к скомпрометированным системам. Данная деятельность не была приписана ни одному известному злоумышленнику или группе.