Hackers abusam da ferramenta Faronics Deploy para instalar o ScreenConnect
2 de Setembro de 2026

Atores de phishing estão abusando da legítima plataforma de gerenciamento de endpoints Faronics Deploy para obter controle administrativo remoto sobre computadores das vítimas e instalar o software de suporte remoto ScreenConnect.

Na atividade observada entre 21 de julho e 20 de agosto, iscas com a marca Faronics alcançaram mais de 457 endpoints por meio de e-mails disfarçados de faturas, documentos fiscais ou outros arquivos corporativos.

O Faronics Deploy é uma plataforma de gerenciamento de endpoints baseada em cloud que permite a administradores de TI cadastrar e administrar computadores remotamente, distribuir software e executar scripts.

Pesquisadores da empresa de detecção e resposta gerenciada Huntress afirmam que os links maliciosos embutidos levam a um site que identifica possíveis alvos e os conduz por um fluxo de download malicioso.

Se o site for acessado a partir de um ambiente de análise, uma rotina de isca é ativada, como a exibição de uma mensagem de erro.

A Huntress explica que a potencial vítima é induzida a baixar e executar um instalador legítimo e assinado do Faronics Deploy, disfarçado como um documento da Adobe, um aplicativo de leitura ou uma atualização de plugin.

Quando a vítima executa o instalador da Faronics, muitas vezes nomeado como “Adobe.exe”, seu computador é inscrito em uma implantação do Faronics controlada pelos atacantes.

Em seguida, o threat actor usa a funcionalidade de implantação remota da Faronics para executar scripts do PowerShell no computador cadastrado, sem qualquer interação adicional do usuário.

Esses scripts baixam ferramentas extras da infraestrutura do atacante ou de locais externos, incluindo o GitHub, e acabam instalando outra ferramenta legítima de acesso remoto, o ConnectWise ScreenConnect.

“O método de entrega varia entre os scripts, com exemplos observados usando curl ou mshta para recuperar conteúdo adicional, enquanto outros invocam msiexec para instalar payloads hospedados na infraestrutura controlada pelos atacantes”, afirma a Huntress. “Esses scripts são então usados para instalar o ScreenConnect, estabelecendo um mecanismo adicional de acesso remoto no endpoint comprometido.”

O ScreenConnect oferece aos atacantes um canal extra de acesso remoto independente do Faronics, proporcionando controle remoto direto mais adequado para acesso interativo e também funcionando como redundância caso a implantação maliciosa do Faronics seja identificada e encerrada, ou se os defensores removerem seu agente.

A Huntress notificou a Faronics sobre suas descobertas em 5 de agosto, e a fornecedora confirmou a atividade maliciosa observada, combatendo-a com a implementação de medidas adicionais contra abuso.

Além disso, a Faronics entrou em contato com organizações afetadas para avisá-las sobre a possível invasão.

Segundo a Huntress, a atividade maliciosa caiu significativamente a partir de 21 de agosto, indicando que as ações da Faronics surtiram efeito.

A Huntress recomenda que administradores verifiquem o diretório “C:\ProgramData\Faronics\Logs\” em busca de um arquivo ScriptRunner.log, que pode preservar nomes de scripts executados remotamente e URLs de download.

A empresa afirma que o parâmetro ck nas solicitações de configuração da Faronics também é um indicador, pois identifica a implantação associada ao cliente e pode ajudar a localizar endpoints comprometidos ou contas maliciosas.

Os administradores também devem procurar instalações do ScreenConnect em locais onde ele normalmente não é usado.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...