ARK. 1 · 1 min czytaniaŚwiat ·

Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płac

Allure Security: strony z nieistniejącymi aplikacjami desktopowymi trzech amerykańskich platform płacowych instalują ScreenConnect i dają przestępcy zdalny dostęp do komputera.

Karta wpisu: Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płac

Allure Security wykryła strony z „aplikacjami desktopowymi” trzech dużych amerykańskich platform płacowych i kadrowych. Te platformy nigdy takich aplikacji nie wydały. Instalator ma około 64 MB i jest zbudowany w NSIS. Instaluje ScreenConnect, legalne narzędzie zdalnego dostępu, ustawione tak, że przestępca steruje komputerem bez wiedzy użytkownika. Strony powstały w Lovable, kreatorze stron opartym na AI. Stały na Vercelu za ekranem weryfikacji botów, więc automatyczne skanery na nie nie trafiały. Plik leżał na GitHubie, w osobnym repozytorium dla każdej marki.

Kogo dotyczy

Chodzi o osoby, które prowadzą płace w firmach korzystających z tych platform. Ryan Merritt z Allure Security mówi, że nienadzorowany dostęp do ich komputera to droga do przekierowania albo wyprowadzenia wynagrodzeń całej firmy. Badacze nie podali, pod które platformy podszywał się przestępca. Wszystkie trzy działają w przeglądarce i mają aplikacje mobilne. Żadna nie oferuje aplikacji desktopowej.

TAB. 2

Źródła

1
Help Net Security — Fake payroll desktop apps hand attackers a route to company paycheckshelpnetsecurity.com
TAB. 3

Powiązane

3
24.09.2026ŚwiatFałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelic
24.09.2026ŚwiatZapomniane konta usługowe w Microsoft 365 otworzyły drogę do danych firm w Chile
24.09.2026ŚwiatClickFix na 17 tys. adresów: strona każe użytkownikowi samemu uruchomić polecenie

Wszystkie wpisy →

Blog 24/7
25.09Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratorapatchstack.com25.09Atak na system Medyc: sprawcy twierdzą, że mają dane 5 mln pacjentów i 8 mln zdjęćzaufanatrzeciastrona.pl25.09Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płachelpnetsecurity.com24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com24.09Luka CVE-2026-48842 w Roundcube wykorzystywana w atakach, poprawka w 1.6.16 i 1.7.1bleepingcomputer.com24.09Zapomniane konta usługowe w Microsoft 365 otworzyły drogę do danych firm w Chiledarkreading.com24.09ClickFix na 17 tys. adresów: strona każe użytkownikowi samemu uruchomić poleceniethehackernews.com