Нова spearphishing кампания използва Windows screensaver файлове

Изследователи по киберсигурност от ReliaQuest разкриват нова spearphishing кампания, която експлоатира рядко използван и често подценяван вход към корпоративните мрежи – Windows screensaver файловете с разширение .scr. Активността вече е идентифицирана при няколко реални организации, което показва, че техниката е практична и ефективна.

Атаките започват с фишинг имейли с бизнес тематика, насочени към служители. Съобщенията насърчават получателите да изтеглят файл от външна връзка, обикновено хоствана в популярни потребителски облачни услуги, което намалява вероятността за блокиране.

Файл, който не изглежда опасен, но е изпълним

Изтегляният файл се представя като обикновен документ, например „invoice details“ или „project summary“. В действителност това е Windows screensaver файл (.scr). Въпреки познатото име, този формат е изпълним и функционално еквивалентен на .exe файл.

Много организации не блокират .scr файлове, а голяма част от потребителите не ги разпознават като потенциално опасни, което ги прави идеален инструмент за социално инженерство.

Легитимен софтуер с нелегитимна цел

При отваряне на файла се задейства тиха инсталация на легитимен RMM (Remote Monitoring and Management) инструмент, като например SimpleHelp. Такива инструменти са широко използвани от IT администратори и затова рядко предизвикват подозрение от защитните системи.

Следи от инсталацията са открити в директории като:
C:\ProgramData\JWrapper-Remote Access\

Системите започват изходящи мрежови връзки към инфраструктура, която не е част от официалната IT поддръжка на организацията. Поради легитимния характер на софтуера, това поведение може лесно да се слее с нормалната активност.

Устойчив достъп и сериозни последици

След инсталацията RMM агентът осигурява постоянен отдалечен достъп, който оцелява при рестартиране на системата и излизане на потребителя. Наблюдавана е и мрежова активност, предполагаща command-and-control комуникация.

От този момент нататък атакуващите могат:

  • да ескалират привилегии

  • да събират идентификационни данни

  • да се придвижват странично в мрежата

  • да ексфилтрират чувствителна информация

  • да внедрят рансъмуер

Част от по-широка тенденция

Според ReliaQuest кампанията се вписва в нарастваща тенденция за „living-off-the-land“ атаки, при които се използват легитимни инструменти вместо класически зловреден код. Подобен риск беше подчертан и от CISA през юни 2025 г., когато групата DragonForce злоупотреби с отдалечени инструменти за достъп, за да компрометира организации по веригата.

Това, което отличава настоящата кампания, е системното използване на .scr файлове като начален метод за изпълнение – нещо, което досега рядко е наблюдавано в реални spearphishing операции.

Препоръки за защита

Експертите съветват:

  • .scr файловете да се третират като изпълнимо съдържание, с подходящи политики за блокиране или ограничаване

  • RMM инструментите да бъдат строго управлявани, с ясен инвентар и контрол

  • Необичайни инсталации и изходящи връзки да се разследват незабавно

Както подчертават изследователите, един-единствен клик върху привидно безобиден файл може да осигури дългосрочен достъп до мрежата и да отвори път към кражба на данни или разрушителни атаки с рансъмуер.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640