Fake updates zijn de laatste maanden opnieuw een opvallend wapen in cyberaanvallen. In twee samenhangende inzichten laten beveiligingsonderzoekers zien hoe aanvallers doen alsof gebruikers een legitieme update of tool moeten installeren — om vervolgens via Remote Monitoring and Management (RMM)-software zoals ConnectWise ScreenConnect langdurige toegang te krijgen, of om een multi-stage Java-infostealer te installeren vanuit gaming-lures.
Hieronder lees je wat er precies gebeurt, waarom dit zo effectief is in enterprise-omgevingen, en welke maatregelen je direct kunt treffen.
Hoe fake updates ScreenConnect kunnen installeren
De campagne die Securonix Threat Research heeft onderzocht, kreeg de codenaam SMOKE#SCREEN. De kern is dat aanvallers met social engineering en opgemaakte “update”-scenario’s slachtoffers verleiden om een installatiepad te starten dat niet eindigt bij een echte patch, maar bij de installatie van een ScreenConnect-client.
Wat de aanval extra lastig maakt voor verdediging, is dat er niet uitsluitend wordt geprobeerd om informatie te stelen. Nadat ScreenConnect is geïnstalleerd, maakt het systeem contact met attacker-controlled infrastructuur. Daardoor ontstaat persisterende remote toegang, waarmee aanvallers een sessie op afstand kunnen openen en de controle kunnen voortzetten.
Van phishing tot “legitieme” IT-functionaliteit
Onderzoekers beschrijven een aanpak met meerdere fases en meerdere uitvoerbare componenten, waaronder VBScript-drops en batch-loaders, aangevuld met samengestelde .NET-executable onderdelen en een HTML-phishingpagina. Uiteindelijk wijzen de verschillende paden naar een live stagingserver op basis van WsgiDAV.
Belangrijk: de phishing hoeft niet één vast thema te hebben. De campaign draait varianten rond thema’s als Adobe- en Zoom-updates, het nakijken van bedrijfsdocumenten en “systeemonderhoud”. Elk van die scenario’s leidt uiteindelijk tot dezelfde bestemming: de installatie van ScreenConnect, gevolgd door communicatie met een relay-server.
Staging en command-and-control via relay-instellingen
Een reden dat deze campagne voor security-teams zichtbaar moet zijn, is dat de relay- en command-and-control (C2)-mechaniek in payloads terug te herleiden is. De onderzoekers koppelen de activiteit aan drie verschillende C2-clusters, elk gekoppeld aan decoy-onderdelen die passen bij het gekozen “fake updates”-thema (zoals update-decoys, documentreview-decoys en viewer-decoys).
Daarbij is ook zichtbaar dat de stagingserver niet alleen gebruikt wordt om payloads op te halen, maar ook om command-and-control te ondersteunen voor reeds geïnfecteerde machines via een ScreenConnect-relay (met communicatie over een poort die in de analyse is genoemd).
Anti-analyse: controleren of de omgeving “veilig” genoeg is
Bij de eerste infectievector zien onderzoekers aanwijzingen voor spear-phishing. Daarbij worden e-mails gebruikt om een obfuscated VBScript-dropper te starten. Voordat die uitvoerbaar wordt, voert de malware volgens het rapport een reeks checks uit om te bepalen of het in de beoogde context draait.
Concreet wordt de uitvoering afgebroken wanneer specifieke analyse- of virtualisatie-achtige processen aanwezig zijn. In de beschrijving komen onder meer de volgende namen voor:
- Wireshark (wireshark.exe)
- Process Monitor (procmon.exe)
- Oracle VM VirtualBox (vboxservice.exe)
- VMware Tools (vmtoolsd.exe)
- Citrix XenServer (xenservice.exe)
- Fiddler Classic (fiddler.exe)
Als de omgeving “gunstig” lijkt, gaat de aanval door met het ontsleutelen van een PowerShell-commando. Dat commando downloadt vervolgens een C# payload vanaf een externe locatie en voert die uit. In andere waarnemingen gebeurt een vergelijkbaar proces met “document”- of “update”-achtige lures die gebruikers moeten laten starten.
Defense evasion: beveiligingscomponenten omzeilen
In een derde variant die aan de activiteit gelinkt is, komt een gecomprimeerd bestand binnen beeld. Daaruit wordt een batch-script gestart dat meerdere beveiligings- en beschermingsmechanismen aanpakt:
- Het uitschakelen of beïnvloeden van Windows Antimalware Scan Interface (AMSI)
- Privilege escalation via een UAC-prompt
- Wijzigingen in het register om SmartScreen-bescherming te verminderen
- Het verwijderen van een Zone.Identifier alternate data stream (ADS) van een gedownloade MSI
Met dit soort stappen proberen aanvallers de kans te verkleinen dat veiligheidscontroles de installatie blokkeren en dat bestanden nog als “onveilig” gelabeld zijn.
Waarom dit werkt: RMM-tools als camouflage
De onderzoekers benadrukken dat deze aanpak past in een bredere trend: aanvallers misbruiken legitieme RMM-tools om veiligheidsmaatregelen te omzeilen. In plaats van een volledig nieuw, “op maat gemaakt” remote access trojan te deployen, wordt een bekende tool ingezet die in enterprise-omgevingen juist vaak al onderdeel is van IT-processen.
Daardoor kunnen de activiteiten eenvoudiger blend in met geautoriseerde tooling. Voor defenders betekent dit dat je niet alleen moet kijken naar “remote access” als concept, maar ook naar context: wanneer, door wie, en op welke manier die remote access wordt geactiveerd.
Van fake updates naar een tweede campagne: Java infostealer via gaming-cheats
Naast de SMOKE#SCREEN-analyse waarschuwt Bitdefender voor een andere campagne die eveneens draait om misleiding. Daarin worden fake Xeno Roblox cheats gepromoot via gamingforums en Discord-communities. De installatie leidt niet alleen tot datadiefstal, maar tot een uitgebreider malwarepakket.
De uiteindelijke malware heet Powercat. Die kan onder meer informatie verzamelen, toetsenbordaanslagen loggen, de webcam gebruiken, het bureaublad streamen, bestanden manipuleren en PowerShell-opdrachten uitvoeren. Bovendien kan de malware persistente functionaliteit bieden en command execution combineren met remote control.
Java keten: eerst environment checks, dan stapsgewijs payloads laden
De aanval start met archieven die lijken op een legitieme installatie van “Xeno”. Gebruikers krijgen instructies om een bestand als xeno.exe uit te voeren, maar dat start juist een eerste fase van de malware die vervolgens controles uitvoert op de aanwezigheid van een Java Runtime Environment. Als Java ontbreekt, wordt het onderdeel uit de keten gehaald.
Daarna wordt een local bestand (met daarin validatie- en C2-gerelateerde informatie) ingelezen, waarna een geobfusceerde JAR wordt gestart, vermomd als iets anders (zoals een “decompiler”-naam). Die fase voert opnieuw checks uit, “registreert” het slachtoffer en haalt de finale payload op.
Gerichte gegevens: meer dan alleen inloggegevens
Waar veel credential stealers primair draaien om wachtwoorden of tokens, beschrijft Bitdefender dat Powercat ook gericht is op waardevolle accounts en data. Voorbeelden van getroffen categorieën zijn:
- Webbrowsers (o.a. Brave, Chrome, Edge, Opera, Vivaldi)
- Cryptocurrency wallets (zoals Atomic, Exodus, SafePal en andere)
- Development tooling (o.a. Git en tools van JetBrains, plus Python IDLE)
- Gaming launchers en services (waaronder Steam en andere PC-platforms)
- VPN-diensten en messaging-apps
- Roblox en Minecraft-installaties
Daarnaast wordt extra aandacht genoemd voor Exodus-wallets: de malware controleert of een specifieke versie is geïnstalleerd en verwerkt vervolgens inhoud om tokens te kunnen bemachtigen en door te sturen naar de C2-infrastructuur.
Wat je nu kunt doen tegen fake updates
Fake updates blijken effectief omdat ze aansluiten op de routine van medewerkers: “ik installeer of update iets wat ik normaal gesproken vertrouw.” Daarom is een mix van technische maatregelen en procesmatige controles nodig. Hieronder staan praktische stappen die aansluiten op de bevindingen uit beide analyses.
- Beperk uitvoering van onbekende of niet-vertrouwde MSI’s en standaardiseer waar medewerkers installers mogen starten.
- Let op pogingen om beveiligingsproducten te manipuleren. Denk aan signalen rond AMSI, SmartScreen of processen die protection willen verzwakken.
- Monitor PowerShell- en cmd.exe-gedrag in combinatie met download- en uitvoerpatronen. Abnormale ketens zijn vaak het beste detectiesignaal.
- Hanteer strikte UAC-instellingen zodat standaardgebruikers geen ongewenste privilege-escalatie kunnen doen.
- Audit het gebruik van RMM-tools en zet alerts op wanneer ScreenConnect of vergelijkbare clients opduiken buiten gebruikelijke tijdstippen, endpoints of procedures.
- Besteed extra aandacht aan “update”-lures uit e-mail en webpagina’s. Gebruik waar mogelijk sandboxing en blokkeer of beperk macros en obfuscated scriptketens.
Tot slot: als je incidentrespons plant, is het nuttig om scenario’s mee te nemen waarin aanvallers niet alleen een bestand droppen, maar ook meteen remote toegang opbouwen. Dat vraagt om snelle analyse van installatieketens, relay-instellingen en bijbehorende netwerkverkeer.
Conclusie: fake updates zijn een toegangspoort tot langdurige controle
De gemene deler van beide campagnes is misleiding met een verleidelijk verhaal: fake updates voor IT-software of “cheats” voor games. In de ScreenConnect-casus draait het vervolgens om remote toegang en persisterende controle via legitieme RMM-functionaliteit. In de Java-casus gaat het om een multi-stage infostealer die verder kan dan credential theft.
Door execution-risico’s te beperken, beveiligingsmanipulatie te detecteren en RMM-gebruik streng te auditen, verlaag je de kans dat fake updates uitgroeien tot echte, langdurige compromittaties.
Meer context over RMM- en remote-access misbruik, en over hoe aanvallen via misleiding tot deeper compromise kunnen leiden, vind je ook in Bron: https://thehackernews.com/2026/08/fake-adobe-and-zoom-updates-install.html
