⚠️ Мошенники используют ScreenConnect и SEO-отравление для доставки AsyncRAT Более 90 доменов на 10 языках, включая русский, заманивают пользователей под видом загрузки OBS Studio, DNS Jumper, Bandicam и других популярных утилит. Архивы не содержат вредоносного кода в привычном смысле, а эксплуатируют DLL side-loading: легитимно подписанный Microsoft файл install.exe тянет за собой вредоносную install.res.1033.dll, которая развертывает легальный ScreenConnect-агент. Дальше — цепочка из PowerShell и VBScript, создающая исключения для Microsoft Defender, отключающая UAC и через process hollowing загружающая AsyncRAT из файла secret_bytes.txt. Кампания, по данным Kaspersky, ведётся как минимум с августа 2025 года, активно продвигается через SEO в Google и Bing и нацелена как на частных лиц, так и на организации. - C2-сервер: mora1987.work[.]gd - Вредоносная DLL: install.res.1033.dll, PowerShell: Fj5NmEsp9EuKrun.ps1, VBS: installer_method3_stream.vbs - Файлы-артефакты в C:\Users\Public\: msgbox.txt, secret_bytes.txt, 1.vb, cap.ps1, script.vbs - Устойчивость: запланированное задание MasterPackager.Updater, запуск каждые 2 минуты Легитимный экземпляр ScreenConnect на хосте сам по себе не вызовет алерт у большинства EDR — именно на это и рассчитана атака. Если вы видите установленный ScreenConnect без согласованной причины и одновременно находите исключения Defender, добавленные через PowerShell, — вероятно, компрометация уже состоялась. The Hacker News #AsyncRAT #ScreenConnect #SEOPoisoning #DLLSideLoading #Kaspersky