Изследователи по киберсигурност от ReliaQuest разкриват нова spearphishing кампания, която експлоатира рядко използван и често подценяван вход към корпоративните мрежи – Windows screensaver файловете с разширение .scr. Активността вече е идентифицирана при няколко реални организации, което показва, че техниката е практична и ефективна.
Атаките започват с фишинг имейли с бизнес тематика, насочени към служители. Съобщенията насърчават получателите да изтеглят файл от външна връзка, обикновено хоствана в популярни потребителски облачни услуги, което намалява вероятността за блокиране.
Файл, който не изглежда опасен, но е изпълним
Изтегляният файл се представя като обикновен документ, например „invoice details“ или „project summary“. В действителност това е Windows screensaver файл (.scr). Въпреки познатото име, този формат е изпълним и функционално еквивалентен на .exe файл.
Много организации не блокират .scr файлове, а голяма част от потребителите не ги разпознават като потенциално опасни, което ги прави идеален инструмент за социално инженерство.
Легитимен софтуер с нелегитимна цел
При отваряне на файла се задейства тиха инсталация на легитимен RMM (Remote Monitoring and Management) инструмент, като например SimpleHelp. Такива инструменти са широко използвани от IT администратори и затова рядко предизвикват подозрение от защитните системи.
Следи от инсталацията са открити в директории като:C:\ProgramData\JWrapper-Remote Access\
Системите започват изходящи мрежови връзки към инфраструктура, която не е част от официалната IT поддръжка на организацията. Поради легитимния характер на софтуера, това поведение може лесно да се слее с нормалната активност.
Устойчив достъп и сериозни последици
След инсталацията RMM агентът осигурява постоянен отдалечен достъп, който оцелява при рестартиране на системата и излизане на потребителя. Наблюдавана е и мрежова активност, предполагаща command-and-control комуникация.
От този момент нататък атакуващите могат:
-
да ескалират привилегии
-
да събират идентификационни данни
-
да се придвижват странично в мрежата
-
да ексфилтрират чувствителна информация
-
да внедрят рансъмуер
Част от по-широка тенденция
Според ReliaQuest кампанията се вписва в нарастваща тенденция за „living-off-the-land“ атаки, при които се използват легитимни инструменти вместо класически зловреден код. Подобен риск беше подчертан и от CISA през юни 2025 г., когато групата DragonForce злоупотреби с отдалечени инструменти за достъп, за да компрометира организации по веригата.
Това, което отличава настоящата кампания, е системното използване на .scr файлове като начален метод за изпълнение – нещо, което досега рядко е наблюдавано в реални spearphishing операции.
Препоръки за защита
Експертите съветват:
-
.scr файловете да се третират като изпълнимо съдържание, с подходящи политики за блокиране или ограничаване
-
RMM инструментите да бъдат строго управлявани, с ясен инвентар и контрол
-
Необичайни инсталации и изходящи връзки да се разследват незабавно
Както подчертават изследователите, един-единствен клик върху привидно безобиден файл може да осигури дългосрочен достъп до мрежата и да отвори път към кражба на данни или разрушителни атаки с рансъмуер.









