Download di software falsi usati per diffondere ScreenConnect e AsyncRAT

I ricercatori di sicurezza hanno identificato un’ampia campagna malware in cui gli autori delle minacce utilizzano tecniche di ottimizzazione per i motori di ricerca (SEO) e siti web di software contr...

I ricercatori di sicurezza hanno identificato un’ampia campagna malware in cui gli autori delle minacce utilizzano tecniche di ottimizzazione per i motori di ricerca (SEO) e siti web di software contraffatti per distribuire ScreenConnect e infine installare AsyncRAT sui sistemi Windows.

Secondo Kaspersky, l’operazione si estende a più domini e lingue, con oltre 90 siti web dannosi identificati in almeno 10 lingue, tra cui inglese, russo, cinese, tedesco, francese, spagnolo, portoghese e arabo. Alcuni domini sono stati registrati tra agosto 2025 e marzo 2026.

Come funziona la catena d’infezione

I siti falsi imitano strumenti popolari come OBS Studio, DNS Jumper, DS4Windows e Bandicam. Le vittime che scaricano gli archivi di installazione ricevono un pacchetto che include un file binario Microsoft legittimo e firmato, denominato install.exe, insieme a una DLL dannosa, install.res.1033.dll. Sfruttando il DLL side-loading, gli aggressori caricano la libreria malevola e la utilizzano per distribuire il servizio di accesso remoto ScreenConnect.

Una volta attivo ScreenConnect, viene eseguito uno script PowerShell che aggiunge esclusioni a Microsoft Defender, disabilita le richieste di Controllo dell’account utente e rilascia ulteriori file necessari per l’attacco. Un componente VBScript crea quindi diversi file in C:\Users\Public, tra cui msgbox.txt, secret_bytes.txt, 1.vb, cap.ps1 e script.vbs.

Successivamente, il malware termina i processi PowerShell esistenti e avvia cap.ps1 in una finestra nascosta. Lo script estrae il payload di AsyncRAT da secret_bytes.txt e utilizza la tecnica del process hollowing per eseguirlo.

Impatto e persistenza

Dopo la distribuzione, il malware si connette a un server di comando e controllo all’indirizzo mora1987.work[.]gd, garantendo agli operatori un accesso occulto ai dispositivi compromessi. Kaspersky ha dichiarato che gli intrusi possono utilizzare tale accesso per monitorare le attività, acquisire contenuti dello schermo e sottrarre informazioni sensibili.

Per mantenersi sui computer infetti, l’attacco crea un’attività pianificata denominata MasterPackager.Updater, che viene eseguita ogni due minuti e riavvia il componente VBScript, aiutando il malware a sopravvivere ai riavvii.

  • Le pagine di download di software falsi vengono posizionate più in alto nei risultati di ricerca.
  • La campagna utilizza file binari firmati e il DLL side-loading per eludere i sospetti.
  • ScreenConnect viene utilizzato come punto d’accesso iniziale prima dell’esecuzione di AsyncRAT.

Secondo Kaspersky, la campagna evidenzia come la manipolazione SEO e gli strumenti di accesso remoto affidabili possano essere combinati per far apparire legittimi i download dannosi.