卡巴斯基:ScreenConnect 被冒名免费软件捆绑投放 AsyncRAT

攻击者搭建高仿官网(OBS/DS4Windows 等),通过 DLL 侧加载静默安装 ScreenConnect 并投递 AsyncRAT,建立持久远程控制。

📖 原文翻译与解读。原文:ScreenConnect leveraged in cyberattacks(Kaspersky,2026-07-29)

一、冒名分发

攻击者搭建高仿 OBS Studio、DS4Windows、DNS Jumper、Glary Utilities、Bandizip、Process Hacker 等官网,用 SEO 把恶意页推上搜索前列,已发现 90 余个域名、覆盖 10 余种语言。用户点击下载后得到一个压缩包,内含:改名伪装成正常安装包的合法签名的微软 exe、恶意库 res.1033.dll、以及 ScreenConnect 与正版软件的安装器。

二、DLL 侧加载与持久化

启动改名后的 exe 触发 DLL 侧加载,恶意库静默安装 ScreenConnect(不重启),同时用标准安装器装上用户原本想要的软件。随后脚本在 Windows Defender 中加排除项、禁用 UAC,并部署 AsyncRAT 远控木马,再配置计划任务定时运行以保持久化,连回 C2 等待指令。目的多为获取企业系统访问权后在黑市转售。

三、防护

卡巴斯基将该应用判定为 RemoteAdmin 类风险。企业应落实应用控制(软件白名单、限制来路不明 MSI)、监控新装远程管理工具与计划任务、过滤工作站到未知 IP/域名的出向流量。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译