据TechRadar于2026年9月29日报道,网络安全公司Allure发现,身份未明的网络攻击者正在伪造美国大型人力资源和薪资平台的桌面客户端,诱使受害者下载一款经改装的远程访问工具,从而获得隐藏的无人值守访问权限。该活动可能针对处理薪资的财务与人力资源人员,并为转移或掏空企业薪资资金提供路径。
Allure称,攻击者冒充三家美国主要人力资源和薪资平台,选择它们的原因可能是这些平台通常以浏览器访问的云服务形式存在,而不是独立桌面应用。攻击者使用Lovable创建仿冒品牌页面。Lovable是一项合法的AI网站和落地页生成服务,用户只需输入提示词,不需要技术知识。仿冒页面与正版品牌相似,但加入了一个关键区别:提供桌面客户端下载。
由于正版平台没有桌面客户端,受害者没有可对比的参照物,很难判断自己正被针对。点击下载按钮后,文件通过GitHub Releases分发。GitHub Releases常用于开发者发布特定打包版本的软件,作为合法服务不易触发怀疑。可执行文件本身也不是恶意程序,因此可绕过多数杀毒或终端保护服务,并容易安装到设备上。
安装后,程序实际上是ConnectWise旗下ScreenConnect的一个变体。ScreenConnect是IT部门和管理服务提供商常用的远程桌面和远程IT支持平台,可远程连接电脑和服务器、排障、安装软件和补丁。由于ScreenConnect提供远程且通常带特权的访问权限,它也常被攻击者用于不同类型的网络攻击。Allure提取客户端配置和启动参数后发现,访问模式被设为无人值守;面向受害者的提示被关闭:没有“你的机器正在被控制”的横幅,没有系统托盘图标,也没有连接气泡。这意味着攻击者可在不通知受害者的情况下进行访问。
Allure未确认攻击者身份,也未说明该活动的成功率。目前不清楚具体攻击了哪些组织,仅知目标指向财务和人力资源部门,以及最终有多少组织安装了ScreenConnect。研究人员称,GitHub下载页面显示291次下载,但这不一定代表291名受害者或291次成功攻击,其中可能包括安全研究人员和沙箱环境,部分受害者可能在遭受实质损失前就发现攻击。因此,实际受害数量可能明显更少。攻击的最终目的也未确定,Allure推测可能是电汇欺诈:安装该工具的人通常是运行薪资系统的人,无人值守访问可成为转移或耗尽整个公司薪资资金的路径。Allure建议,如果企业使用云端薪资或人力资源平台,本周最有用的事是检查该平台是否真的提供桌面客户端,并告知员工,供应商未提供的下载不是升级。