Categories: AMEAÇAS ATUAIS

Golpe com falso e-mail da Previdência dos EUA usa ScreenConnect para tomar controle de PCs

Uma campanha ativa está usando e-mails falsos da Social Security Administration (SSA) para comprometer máquinas em empresas dos EUA, Reino Unido, Canadá e Irlanda do Norte. O objetivo não é malware inédito, mas desativar camadas de proteção do Windows e abrir acesso remoto persistente.

Como o ataque funciona

O e-mail malicioso induz a vítima a executar um anexo .cmd. A partir disso, o script busca privilégios elevados e altera configurações de segurança do sistema.

  • desativa o Windows SmartScreen;
  • remove marcações de segurança como Mark-of-the-Web;
  • usa técnicas de ocultação para reduzir alertas;
  • instala silenciosamente um pacote MSI.

ScreenConnect como vetor de persistência

Com as proteções enfraquecidas, os atacantes instalam o ConnectWise ScreenConnect como backdoor, dificultando detecção por reutilizar software legítimo.

Riscos e resposta

Setores com dados sensíveis, como governo, saúde e logística, estão entre os alvos prioritários. A resposta imediata deve combinar bloqueio de anexos executáveis, endurecimento de privilégios locais, monitoramento de alterações críticas no Windows e controle rigoroso de ferramentas remotas.

Fonte: https://hackread.com/hackers-screenconnect-hijack-pcs-fake-social-security-emails/

TheNinja

Recent Posts

Ataque BTR usa Spectre-v2 para vazar hash de root no Linux

Pesquisadores da VU Amsterdam e da Scuola Superiore Sant’Anna demonstraram uma variante in-place do Spectre-v2…

1 semana ago

Agentes de código escrevem os próprios jogadores e vencem

Em vez de jogar turno a turno, o agente escreve um programa que joga sozinho.…

3 semanas ago

Google troca raciocínio por difusão para acelerar busca com IA

Em vez de gastar centenas de tokens de raciocínio a cada consulta, o Google treina…

3 semanas ago

Cisco Secure Email Gateway: falha 9.8 sob exploração ativa

Um e-mail comum, processado por um appliance desatualizado, basta para executar comandos como root. A…

3 semanas ago

Infostealer AMOS mira credenciais de nuvem no macOS

Análise da Unit 42 mostra o AMOS instalado por páginas que prometem um kit para…

3 semanas ago

ClickFix no navegador usa Google Sheets como C2 para roubar cripto

A Cisco Talos rastreou por meses uma operação que convence a própria vítima a injetar…

4 semanas ago