Tendvane

← Todos os artigos

Scams7 de setembro de 2026

O falso formulário de reembolso, a aplicação de controlo remoto e a parte em que aquilo se espalha

O ScreenConnect é um produto a sério. Os departamentos de informática usam-no para assumir o controlo de um computador à distância, que é exatamente por isso que os golpistas o adoram, e por isso é que uma cópia a aterrar num computador doméstico é uma notícia tão má. A Huntress publicou as suas conclusões a 3 de setembro, depois de ter visto a mesma infeção em três vítimas sem ligação entre si no final de agosto.

As três chegaram lá por caminhos diferentes, e todos os três são caminhos que uma pessoa normal poderia percorrer. Uma foi conduzida por uma sessão falsa de apoio com o Quick Assist. Outra abriu uma mensagem de phishing com um ficheiro chamado ScreenConnect.ClientSetup.msi. A terceira andava à procura de um formulário de reembolso da Geek Squad, ou seja, o fim do mais antigo email fraudulento que existe, e executou em vez disso um ScreenConnect.Client.exe malicioso. A partir daí o cliente adulterado dispara quatro pequenos scripts, de 1.vbs a 4.vbs: o primeiro avalia a máquina e verifica que software de segurança está instalado, o segundo puxa do Dropbox uma lista cifrada de cargas, e os dois últimos decifram e executam aquilo para que a lista o selecionou. Já ali se viu uma porta dos fundos escondida, ferramentas para obter direitos de administrador, software de túnel e um minerador de criptomoedas, além de exclusões no Defender para que nada disto seja examinado.

O detalhe mais desagradável é a propagação. O cliente modificado abusa da própria função de transferência de ficheiros do ScreenConnect para empurrar esses quatro scripts para as máquinas que se ligam a ele, pelo que um computador infetado pode passar isto ao sistema do técnico e não o contrário. A ConnectWise aconselha agora a desativar as permissões de transferência de ficheiros. Em casa a regra é mais simples e mais antiga: ninguém da Best Buy, da Microsoft ou do seu banco lhe vai ligar a pedir que instale software de controlo remoto. Se já o fez, a Huntress é direta quanto ao remédio, e não é uma análise antivírus. A máquina volta a ser instalada de novo.

O Tendvane verifica se existe software de acesso remoto instalado no computador como parte da sua Verificação de segurança, para que uma ferramenta que chegou durante uma chamada de que agora se arrepende não fique simplesmente ali sem ninguém notar.

Fontes

Transferir o Tendvane