Phishing saldırganları, 21 Temmuz‑20 Ağustos tarihleri arasında 457'den fazla uç noktayı hedef alarak bir uç nokta yönetim platformu üzerinden uzaktan yönetim kontrolü elde etti ve bir uzaktan destek yazılımı kurdu.

Saldırganlar, e‑postalarda fatura, vergi belgesi gibi sahte dosyalar gönderip kötü amaçlı bağlantılar ekledi; bağlantı kurbanı bir imzalı kurulum paketini indirmeye yönlendirdi. Kurulum çalıştırıldığında cihaz, saldırganların kontrolündeki yönetim ortamına kaydoldu ve PowerShell betikleriyle ek araçlar indirildi, ardından uzaktan destek yazılımı yüklendi.

Platform sağlayıcısı, durumu 5 Ağustos'ta teyit edip anti‑suistimal önlemler ekledi; bu önlemler sonrası saldırı 21 Ağustos'tan itibaren belirgin şekilde azaldı. Uzmanlar, C:\ProgramData\...\Logs\ScriptRunner.log dosyasını ve beklenmeyen uzaktan destek kurulumlarını incelemenizi öneriyor.