Securonix Threat Research, Adobe ve Zoom güncellemeleri temalı sosyal mühendislik kampanyasının ScreenConnect gibi RMM araçlarını kullanarak uzaktan erişim elde ettiğini tespit etti. Kampanya, VBScript droppers, batch file loaders ve .NET yürütülebilir dosyaları kullanarak WsgiDAV tabanlı bir sunucu üzerinden ScreenConnect aracısını yükleyerek uzaktan erişim elde ediyor. Üç farklı C2 kümesi tespit edildi, ancak saldırıyı gerçekleştiren tehdit aktörü veya grubu henüz belirlenmedi.

Kampanya, VBScript droppers, batch file loaders ve .NET yürütülebilir dosyaları kullanarak WsgiDAV tabanlı bir sunucu üzerinden ScreenConnect aracısını yükleyerek uzaktan erişim elde ediyor. Üç farklı C2 kümesi tespit edildi, ancak saldırıyı gerçekleştiren tehdit aktörü veya grubu henüz belirlenmedi. Kampanya, Dropbox ve Cloudflare gibi güvenilen barındırma hizmetlerini kullanarak phishing sayfalarını dağıtıyor.

Securonix, kuruluşların güvenlik ürünlerine müdahale eden süreçleri izlemesi, RMM araçlarının meşru kullanımını denetlemesi ve UAC ayarlarını sıkılaştırması öneriyor. Kampanya, saldırganların savunucularla gerçek zamanlı bir silah yarışına benziyor.