Securonix Threat Researchは、AdobeとZoomのアップデートを装ったソーシャルエンジニアリングキャンペーンがScreenConnectのようなRMMツールを使用してリモートアクセスを取得していることを特定した。このキャンペーンは、VBScriptドロッパー、バッチファイルローダー、.NET実行可能ファイルを使用してWsgiDAVベースのサーバーからScreenConnectツールをインストールし、リモートアクセスを取得している。3つの異なるC2セットが検出されたが、攻撃を実行した脅威アクターまたはグループはまだ特定されていない。

このキャンペーンは、VBScriptドロッパー、バッチファイルローダー、.NET実行可能ファイルを使用してWsgiDAVベースのサーバーからScreenConnectツールをインストールし、リモートアクセスを取得している。3つの異なるC2セットが検出されたが、攻撃を実行した脅威アクターまたはグループはまだ特定されていない。このキャンペーンは、DropboxやCloudflareのような信頼されたホスティングサービスを利用してフィッシングページを配布している。

Securonixは、組織がセキュリティ製品への介入プロセスを監視し、RMMツールの正当な使用を監視し、UAC設定を強化することを推奨している。このキャンペーンは、攻撃者と防御者の間のリアルタイムな軍備競争に似ている。