Злоумышленники используют поддельные сайты для распространения AsyncRAT через ScreenConnect
«Лаборатория Касперского» обнаружила широкомасштабную кампанию по распространению троянца удаленного доступа AsyncRAT через легитимный инструмент ScreenConnect. Как сообщили SecPost в компании, злоумышленники создали более 90 поддельных доменов на 10 языках, включая русский, для распространения установочных архивов под видом популярного ПО, такого как OBS Studio, DNS Jumper, DS4Windows, Glary Utilities и Bandicam.
Кампания была выявлена в ходе анализа инцидента, зафиксированного сервисом Kaspersky Managed Detection and Response (MDR). Вредоносные архивы содержат легитимный подписанный файл Microsoft и библиотеку install.res.1033.dll, которая через технику DLL sideloading разворачивает сервис ScreenConnect для дальнейшего контроля. Пик регистрации поддельных доменов пришелся на февраль 2026 года, при этом аналогичная схема использовалась злоумышленниками в 2025 году для маскировки установщиков под игры.
Как отмечают эксперты, атакующие применяют методы поисковой оптимизации для продвижения своих ресурсов в выдаче. Кампания нацелена как на частных пользователей, так и на организации, использующие Windows. В корпоративных сетях инструменты удаленного доступа часто находятся в списке разрешенного ПО, что повышает риски.
В «Лаборатории Касперского» рекомендуют организациям внедрить контроль за установкой ПО, отслеживать новые сервисы удаленного администрирования, фильтровать трафик к неизвестным доменам, а также использовать решения для MDR-мониторинга и мониторинга утечек учетных данных. Пользователям советуют загружать ПО только из надежных источников, применять защитные решения, включать двухфакторную аутентификацию и проверять URL-адреса.
