据TechRadar于2026年9月10日报道,安全研究机构Huntress警告,一波正在进行的钓鱼攻击滥用Adobe品牌,并使用浏览器套浏览器(BitB)技术,诱导受害者安装被篡改的ScreenConnect客户端,从而让攻击者获得对目标设备的持久远程访问权限。

Huntress说,它未能找到钓鱼诱饵本身,因此无法描述诈骗邮件的具体样貌,但看到受害者点击邮件中的链接后,被重定向到错拼域名 https[://]adoube[.]vu,该域名冒充Adobe的页面。

这起诈骗的特殊之处在于BitB技术。通常,钓鱼诱饵会把受害者重定向到恶意网站,而这类网站仅凭查看地址栏就能识别;如果域名与合法域名不同,骗局就会败露。为绕过这一问题,攻击者使用HTML、CSS或JavaScript,在真实网页内容中创建一个完整的假浏览器窗口,包括地址栏、URL、挂锁图标等。受害者若不特别仔细,可能看到假地址栏中的合法URL,并相信自己正在访问正确网站。

在这个假浏览器窗口中,诈骗者展示一份模糊的.PDF文档,上面覆盖消息称这些文档“受保护”,且由“最新版本Adobe”创建。消息继续说,阅读文档的唯一方法是“更新或下载Adobe PDF Reader”。通知下方有一个醒目的“View Files”按钮,点击后会跳转到另一个同样虚假的BitB页面,显示下载进度;与此同时,后台正在下载某些内容。受害者可能以为自己获得的是PDF阅读器,但实际上得到的是恶意ScreenConnect。

ScreenConnect本身不是恶意软件,也没有其他危险属性。它是合法的远程访问和支持软件,类似TeamViewer、AnyDesk或远程桌面,允许IT人员远程连接并控制计算机及其他设备。但Huntress解释,这些变体被污染,使威胁行为者能够获得对目标终端的持久远程访问。研究人员称,第一个初始远程客户端是配置为与 instance-uxh86b-relay[.]screenconnect[.]com 通信的恶意ScreenConnect客户端。攻击者使用合法的ScreenConnect试用中继域名进一步规避检测。这个初始恶意ScreenConnect客户端使用原生Windows命令shell和curl,获取并安装第二个恶意ScreenConnect客户端,后者被配置为与攻击者控制的IP通信。两个客户端都建立了基于服务的持久化,以维持远程访问。

安装后,攻击者使用第二个ScreenConnect会话运行HideCursor.exe。正如其名,这个可执行文件帮助攻击者隐藏鼠标活动。Huntress研究人员不知道攻击的最终目标,因为威胁行为者在这一阶段被发现并关闭。研究人员也没有分享目标细节,例如组织规模或所属行业。因此,目前无法推测攻击性质,也无法判断威胁行为者是否意图安装勒索软件。

研究人员强调,应培训员工“谨慎对待意外的软件更新提示和文件查看页面”,并确保员工知道如何通过可信渠道验证下载。IT团队还应限制谁可以安装远程管理工具,维护经批准的RMM软件清单,并对新的或未经批准的ScreenConnect客户端、异常中继连接,以及从用户Downloads文件夹启动的可执行文件发出警报。企业还应监控Huntress报告列出的入侵指标(IoC)。