LONDON (IT BOLTWISE) – Eine mehrwellige Kampagne missbraucht gefälschte Adobe- und Zoom-Updates, um ConnectWise ScreenConnect auf Zielsystemen zu installieren. Die Angreifer koppeln den RMM-Client an eigene Relay-Server und schaffen so dauerhaften Remote-Zugriff. In der ersten Phase dienen spear-phishing-E-Mails sowie VBScript-Dropper mit Anti-Analyse-Checks, bevor später weitere Stage-Mechanismen nachgeladen werden. Zusätzlich werden Hosting- und Tunnel-Dienste rotiert, um Domain- und Netzwerkfilter zu umgehen.

SMOKE#SCREEN missbraucht ScreenConnect: Fake-Updates liefern RMM-Zugriff
SMOKE#SCREEN missbraucht ScreenConnect: Fake-Updates liefern RMM-Zugriff (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Unter dem Codenamen SMOKE#SCREEN ist eine Kampagne bekannt geworden, die sich gezielt an eine Lücke in der Verteidiger-Praxis hängt: Remote Monitoring und Management (RMM) ist in Unternehmen häufig als „legitimes“ IT-Werkzeug verbreitet, wodurch Sicherheitskontrollen weniger streng reagieren. Im Kern nutzen die Angreifer täuschend echte Update- und Dokument-Lese-Szenarien, um auf den Rechnern der Opfer nicht einfach Daten zu stehlen, sondern einen funktionsfähigen ScreenConnect-Client (ConnectWise ScreenConnect) zu installieren. Anschließend „beaconed“ die Malware zu Relay-Infrastrukturen der Angreifer, sodass sich Remote-Desktop-Sitzungen aufrechterhalten lassen. Auffällig ist dabei weniger die reine Technik als die Konsequenz: Die unterschiedlichen Lures führen immer wieder zum gleichen Endziel, nämlich zum persistenten RMM-Zugriff.

Für die technische Umsetzung beschreibt die Analyse einen Kettenaufbau aus mehreren Bausteinen: VBScript-Dropper, Batch-Loader, kompilierte.NET-Programme sowie eine HTML-Phishing-Seite. Diese Komponenten enden in einem Live-Staging, das über einen WsgiDAV-basierten Server bereitgestellt wird; von dort werden Payloads nachgeladen und zugleich die nötigen Steuerungsdaten für die spätere Kommunikation bereitgestellt. Der ScreenConnect-Relay, der in die MSI- und EXE-Payloads eingebettet ist, lässt sich dabei in drei verschiedene C2-Cluster aufteilen, die wiederum mit unterschiedlichen Ködervarianten korrespondieren: Update-Themen, Business-Dokument-Reviews und ein zusätzlicher Decoy-Zweig über „document viewer“-binär getarnte Ausläufer. Genau diese Kopplung von Social Engineering mit mehrstufiger C2-Struktur macht die Kampagne schwerer zu „signaturen“, weil die Oberfläche (Phishing, Dateinamen, Aufgabenlogik) variiert, das Zielverhalten jedoch konstant bleibt.

Bei der Erstinfektion wird ein spear-phishing-Ansatz als wahrscheinlich bewertet. Die E-Mails sollen Empfänger über einen obfuszierten VBScript-Dropper zur Ausführung bringen. Entscheidend für das Timing und die Anti-Analyse-Strategie sind dabei Environment-Checks: Das Skript prüft laufende Prozesse und bricht ab, falls unter anderem Wireshark (wireshark.exe), Process Monitor (procmon.exe), Oracle VM VirtualBox (vboxservice.exe), VMware Tools (vmtoolsd.exe), Citrix XenServer (xenservice.exe) oder Fiddler (fiddler.exe) erkannt werden. Erst wenn diese Prüfungen „grün“ sind, entschlüsselt der Prozess einen PowerShell-Befehl, der eine C#-Payload von einer IP bezieht und ausführt. In alternativen Beobachtungen wurden ebenfalls VBScript-Varianten genutzt, die mit geschäftsbezogenen Lures arbeiten und ebenfalls auf die ScreenConnect-Installation hinauslaufen.

Ein weiterer Teil der Kampagne zeigt, wie Angreifer versuchen, Sicherheitsfunktionen systematisch auszuhebeln. In einem beschriebenen Sample kommt ein komprimiertes Archiv zum Einsatz, aus dem anschließend ein Batch-Skript startet, das zunächst die Windows Antimalware Scan Interface (AMSI)-Schutzschicht deaktiviert. Danach erfolgt eine Privilegeskalation über einen User Account Control (UAC)-Prompt, anschließend werden SmartScreen-Schutzmechanismen per Registry-Modifikationen abgeschaltet, und außerdem wird das Zone.Identifier Alternate Data Stream (ADS) vom heruntergeladenen MSI entfernt, bevor das MSI ausgeführt wird. Parallel dazu wird die Lieferstrategie als beweglich beschrieben: Die Abfolge aus Phishing-HTML, Hosting-Umwegen und Staging-Tunneln variiert, statt strikt „statisch“ zu bleiben. So werden Angriffs-Köder auch über Dienste ausgeliefert, die in Unternehmensumgebungen häufig als „allow-listed“ gelten, wodurch Domain-Reputationstests weniger greifen sollen.

Auch die Infrastruktur-Seite folgt einer Ausweichlogik. In einem Fall verweist ein kompilierter.NET-Loader auf eine Cloudflare Quick Tunnel-Komponente, die für temporär exponierte lokale Server verwendet wird und in der Praxis selten tief überwacht wird. Der Staging-Server setzt zudem cloudflared.exe direkt ein, was darauf hindeutet, dass die Angreifer nicht nur „irgendwo“ hosten, sondern die eigene Tunnel-Umgebung eng in die Lieferkette integrieren. Aus Verteidigersicht ist gerade diese Kombination aus RMM-Missbrauch (ein vertrautes Tool wird missbraucht), gestaffeltem Payload-Handling (verschiedene Loader und Verschlüsselungsstufen) und infrastruktureller Flexibilität (Rotation von Hosting und Tunneln) der Kern der Schwierigkeit. Die Empfehlungen lauten daher nicht nur „IOC-basiert“ nach Dateien zu suchen, sondern Ausführungskontexte zu beobachten: untrusted MSI-Execution einschränken, versuchte Manipulation von Sicherheitsprodukten erkennen, PowerShell- sowie cmd.exe-Aktivitäten prüfen und UAC so konfigurieren, dass Standardbenutzer keine administrativen Umgehungspfade über UAC-Prompts ausnutzen können.

Als zweite parallele Meldung kommt noch eine Gaming-basierte Kampagne hinzu, die allerdings in einen anderen Technikstack fällt: Fake-„Xeno“-Installer werden über Gaming-Foren und Discord-Communities verteilt und starten eine mehrstufige Java-Infektionskette. Das Ziel ist hier ein Informationsdiebstahl- und Überwachungs-Setup namens Powercat, das neben Credential Theft auch Browser-Cookies sowie Zugänge zu Discord, Roblox und Minecraft erfassen kann; zusätzlich stehen Wallet-Daten und Zahlungsinformationen im Fokus. Technisch läuft die Kette über den Nachweis bzw. die Bereitstellung einer Java Runtime Environment, das Auslesen lokaler Dateien wie „XenoIcon.jpg“ als Schlüsselmaterial für die Verifikation gegenüber dem Command-and-Control, sowie das Starten eines obfuszierten JAR-Payloads, das sich als „decompiler.exe“ tarnt. Danach baut die Malware Funktionen für Screenshots und Webcam-Zugriff, Desktop-Streaming, Dateimanipulation und interaktive Fernsteuerung aus; damit kann der Angriff nicht nur „abgreifen“, sondern den kompromittierten Host weiterverwenden, inklusive weiterer Kommandos über PowerShell.

Was beide Kampagnen inhaltlich zusammenführt, ist der Trend, bestehende Vertrauensanker auszunutzen. Beim SMOKE#SCREEN-Setup sind es RMM-Clients, die in IT-Landschaften ohnehin vorkommen; bei der Powercat-Kette sind es vermeintliche Cheats und Installationspakete, die in Gaming-Communities als normale Download-Objekte wirken. Für Unternehmen bedeutet das: Absicherung darf sich nicht auf „Tool-Namen“ verlassen. Stattdessen müssen Telemetrie und Policies stärker an Verhalten gekoppelt werden – etwa wann MSI-Dateien ausgeführt werden, wie PowerShell-Prozesse gestartet werden, ob Sicherheitsprodukte gezielt angefasst werden, und ob ein RMM-Client plötzlich in untypische Kommunikationsmuster übergeht. Im Hintergrund wächst damit auch die Erwartung an KI-gestützte Sicherheitsanalytik (KI), die Anomalien nicht nur auf Datei-Hashes, sondern auf Sequenzen wie Dropper → Entschlüsselung → Prozess-/Schutzmanipulation → Remote-Relay-Verhalten erkennt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - SMOKE#SCREEN missbraucht ScreenConnect: Fake-Updates liefern RMM-Zugriff - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "SMOKE#SCREEN missbraucht ScreenConnect: Fake-Updates liefern RMM-Zugriff".
Stichwörter AI Am Si Artificial Intelligence Cloudflare Credential-theft Cybersecurity Edr Gaming Hacker IT-Sicherheit Java KI Künstliche Intelligenz Minecraft Netzwerksicherheit Phishing PowerShell Remote-access Rmm Roblox Screenconnect Stealer Tunnel Uac Vbscr Ipt Wsgidav
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SMOKE#SCREEN missbraucht ScreenConnect: Fake-Updates liefern RMM-Zugriff" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "SMOKE#SCREEN missbraucht ScreenConnect: Fake-Updates liefern RMM-Zugriff" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SMOKE#SCREEN missbraucht ScreenConnect: Fake-Updates liefern RMM-Zugriff« bei Google Deutschland suchen, bei Bing oder Google News!


    517 Leser gerade online auf IT BOLTWISE
    KI-Jobs