Pesquisas da ReliaQuest e da SpiderLabs documentam campanhas que usam screensavers (.scr) e PDFs falsos para instalar agentes RMM legítimos (ex.: SimpleHelp, ScreenConnect). A técnica mistura tráfego e assinaturas legítimas, dificultando a detecção. Mitigações prioritárias incluem allowlist de RMM, bloqueio de execuções .scr em pastas de usuário e monitoramento via EDR.
06/02/2026 05:02
Cyber ataques
#remote-access
Pesquisa relata campanha de phishing que usa convites de festa falsos para forçar o download de um MSI que instala o cliente ScreenConnect em Windows, criando serviço persistente e conexões HTTPS para servidores de retransmissão. A ação foi identificada principalmente no Reino Unido pela Malwarebytes.
03/02/2026 10:03
Riscos e Ameaças
#remote-access
Pesquisadores da SEAL Intel e analistas citados em reportagem do Cyber Security News descreveram a campanha "Contagious Interview", onde repositórios maliciosos e tarefas ocultas do VS Code comprometem desenvolvedores. O ataque usa um controlador Node.js em memória, módulos de roubo de credenciais e um RAT com C2 em 172.86.116.178; recomendações incluem desabilitar execução automática de tarefas no VS Code, ativar workspace trust e rotação de cre
14/01/2026 14:01
Riscos e Ameaças
#remote-access
ConnectWise lançou o patch ScreenConnect 25.8 para corrigir CVE‑2025‑14265, que permitia instalação de extensões sem checagem de integridade (CWE‑494, CVSS 9.1). A falha afeta o componente servidor e requer acesso administrativo; não há evidência pública de exploração. Cloud tenants foram atualizados automaticamente; instalações on‑premises devem aplicar 25.8.
16/12/2025 10:03
Vazamento de dados
#remote-access
Pesquisas recentes indicam que o grupo Tomiris passou a empregar implantes que usam serviços públicos — como Telegram e Discord — como canais de comando e controle em operações dirigidas a ministérios, organizações intergovernamentais e entidades governamentais na Rússia. As matérias reportam objetivo de estabelecer acesso remoto e implantar ferramentas adicionais, mas não trazem IOCs ou lista de vítimas.
01/12/2025 05:02
Cyber ataques
#remote-access
Relatos indicam exploração ativa de vulnerabilidade crítica no Triofox; o atacante criou uma conta administrativa e usou remote access tools. O texto público não informa CVE, versões afetadas nem contagem de vítimas. Recomenda-se auditoria de contas e contato com fornecedor.
11/11/2025 14:02
Riscos e Ameaças
#remote-access
Campanhas vêm abusando do ScreenConnect (ConnectWise) para obter acesso remoto persistente: instaladores personalizados, execução em memória e serviços registrados permitem evasão e movimentação lateral; mitigação exige auditoria de RMM, captura de memória e controles de acesso rigorosos.
14/10/2025 09:31
Cyber ataques
#remote-access