S'inscrire

Cybersécurité - 11/09/2025

AsyncRAT exploite ConnectWise ScreenConnect pour voler des informations d’identification et des cryptomonnaies

Hacker utilisant un outil de cybersécurité

Les chercheurs en cybersécurité ont révélé les détails d’une nouvelle campagne qui exploite ConnectWise ScreenConnect, un logiciel légitime de surveillance et de gestion à distance (RMM), pour fournir un chargeur sans chair qui dépose un cheval de Troie d’accès à distance (RAT) appelé AsyncRAT pour voler des données sensibles à des hôtes compromis.

« L’attaquant a utilisé ScreenConnect pour obtenir un accès à distance, puis a exécuté un chargeur VBScript et PowerShell en couches qui récupérait et exécutait des composants obscurcis à partir d’URL externes », a déclaré LevelBlue dans un rapport partagé avec The Hacker News. « Ces composants comprenaient des assemblys .NET codés, finalement décompressés dans AsyncRAT, tout en maintenant la persistance via une fausse tâche planifiée de type « Skype Updater ». »

Dans la chaîne d’infection documentée par la société de cybersécurité, il a été découvert que les acteurs de la menace exploitaient un déploiement ScreenConnect pour lancer une session à distance et lancer une charge utile Visual Basic Script via une activité pratique sur le clavier.

« Nous avons vu des installateurs ScreenConnect trojanisés se faisant passer pour des documents financiers et autres documents commerciaux envoyés via des e-mails de phishing », a déclaré Sean Shirley, analyste SOC de LevelBlue MDR, à The Hacker News.

Le script, quant à lui, est conçu pour récupérer deux charges utiles externes (« logs.ldk » et « logs.ldr ») sur un serveur contrôlé par un attaquant, via un script PowerShell. Le premier des deux fichiers, « logs.ldk », est une DLL chargée d’écrire un script Visual Basic secondaire sur le disque, l’utilisant pour établir la persistance via une tâche planifiée, en le faisant passer pour « Skype Updater » afin d’échapper à la détection.

Ce script Visual Basic reprend la logique PowerShell observée au début de l’attaque. La tâche planifiée garantit l’exécution automatique de la charge utile après chaque connexion.

/>

Le script PowerShell, en plus de charger « logs.ldk » en tant qu’assembly .NET, transmet « logs.ldr » en entrée à l’assembly chargé, ce qui conduit à l’exécution d’un binaire (« AsyncClient.exe »), qui est la charge utile AsyncRAT avec des capacités pour enregistrer les frappes au clavier, voler les informations d’identification du navigateur, prendre les empreintes digitales du système et rechercher les applications de bureau de portefeuille de crypto-monnaie installées et les extensions de navigateur dans Google Chrome, Brave, Microsoft Edge, Opera et Mozilla Firefox.

Toutes ces informations collectées sont finalement exfiltrées vers un serveur de commande et de contrôle (C2) (« 3osch20.duckdns[.]org ») via un socket TCP, auquel le logiciel malveillant se connecte pour exécuter des charges utiles et recevoir des commandes post-exploitation. Les paramètres de connexion C2 sont soit codés en dur, soit extraits d’une URL Pastebin distante.

« Les logiciels malveillants sans fichier continuent de représenter un défi majeur pour les défenses de cybersécurité modernes en raison de leur nature furtive et de leur dépendance à des outils système légitimes pour leur exécution », a déclaré LevelBlue. « Contrairement aux logiciels malveillants traditionnels qui écrivent des charges utiles sur le disque, les menaces sans fichier opèrent en mémoire, ce qui les rend plus difficiles à détecter, à analyser et à éradiquer. »

Sujets récents

CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-85046 EXPLOITÉE Google Chromium V8 Type Confusion Vulnerability 04/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-59822 EXPLOITÉE BerriAI LiteLLM Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-48710 EXPLOITÉE Kludex Starlette HTTP Request/Response Smuggling Vulnerability 02/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-49869 EXPLOITÉE Kestra OSS OS Command Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-82329 EXPLOITÉE JFrog Artifactory Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-9586 EXPLOITÉE Sangoma Switchvox SQL Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-83548 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 02/09/2026 EXPLOIT-DB EDB-52677 EXPLOIT PUBLIC [webapps] PodcastGenerator 3.2.9 - Stored XSS 02/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-85046 EXPLOITÉE Google Chromium V8 Type Confusion Vulnerability 04/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-59822 EXPLOITÉE BerriAI LiteLLM Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-48710 EXPLOITÉE Kludex Starlette HTTP Request/Response Smuggling Vulnerability 02/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-49869 EXPLOITÉE Kestra OSS OS Command Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-82329 EXPLOITÉE JFrog Artifactory Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-9586 EXPLOITÉE Sangoma Switchvox SQL Injection Vulnerability 02/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-83548 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 02/09/2026 EXPLOIT-DB EDB-52677 EXPLOIT PUBLIC [webapps] PodcastGenerator 3.2.9 - Stored XSS 02/09/2026