Cybersecurity-onderzoekers hebben details onthuld van een actieve, multi-wave-campagne die gebruik maakt van social engineering-lokmiddelen met als thema Adobe- en Zoom-software-updates, beoordelingen van bedrijfsdocumenten en hulpprogramma’s voor systeemonderhoud om heimelijk Remote Monitoring and Management (RMM)-programma’s zoals ConnectWise ScreenConnect te implementeren.
De campagne heeft de codenaam gekregen ROOK#SCHERM door Securonix Threat Research.
“De campagne is gebaseerd op een toolkit met VBScript-droppers, batchbestandsladers, gecompileerde .NET-uitvoerbare bestanden en een HTML-phishing-pagina, die uiteindelijk allemaal verwijzen naar een live WsgiDAV-gebaseerde staging-server op 207.174.0(.)143:8080”, aldus onderzoekers Shikha Sangwan, Akshay Gaikwad en Aaron Beardslee in een rapport gedeeld met The Hacker News.
Succesvolle aanvallen culmineren in het installeren van een ScreenConnect-agent die naar een van de drie door de aanvaller bestuurde relay-servers verwijst, waardoor de aanvallers voortdurend op afstand toegang krijgen tot gecompromitteerde systemen. De activiteit is niet toegeschreven aan een bekende dreigingsactoren of -groep.
De bevindingen dragen bij aan het toenemende misbruik van legitieme RMM-tools door bedreigingsactoren, omdat het hen in staat stelt beveiligingscontroles te omzeilen en te profiteren van de prevalentie ervan in bedrijfsomgevingen om zich aan te sluiten bij geautoriseerde IT-tools zonder de noodzaak om een speciaal gebouwde trojan voor externe toegang in te zetten.
Securonix zei dat het onderzoek begon na de ontdekking van een live WsgiDAV-server die twee doelen diende: het uitvoeren van kwaadaardige payloads en het onderhouden van command-and-control (C2) over bestaande geïnfecteerde machines via een ScreenConnect-relay op poort 8041.
Een analyse van de ScreenConnect-relaisconfiguratiestrings ingebed in de MSI- en EXE-payloads heeft drie verschillende C2-clusters blootgelegd, elk geassocieerd met software-updates, documentbeoordeling en binaire bestanden van de documentviewer.
De initiële toegangsvector wordt beoordeeld als spear-phishing, waarbij de e-mails dienen als kanaal voor een versluierde Visual Basic Script (ook bekend als VBScript) dropper die eerst een reeks omgevings- en anti-analysecontroles uitvoert om een veilige uitvoering te garanderen. Het somt ook lopende processen op en wordt afgebroken als een van de volgende uitvoerbare bestanden actief is:
- Wireshark (wireshark.exe)
- Procesmonitor (procmon.exe)
- Oracle VM VirtualBox (vboxservice.exe)
- Broadcom VMware Tools (vmtoolsd.exe)
- Citrix XenServer (xenservice.exe)
- Fiddler Klassiek (fiddler.exe)
Als de omgevingscontroles slagen, gaat het script verder met het decoderen van een PowerShell-opdracht die een C#-payload ophaalt van “207.189.11(.)170” en deze uitvoert. Als alternatief zijn aanvallen waargenomen waarbij gebruik werd gemaakt van kunstaas met een zakelijk thema om ontvangers te misleiden zodat ze een VBScript zouden uitvoeren dat uiteindelijk tot de installatie van ScreenConnect leidde.
Een derde voorbeeld dat aan de activiteit is gekoppeld, wordt geleverd als een gecomprimeerd archief, van waaruit een batchscript wordt uitgevoerd om de Windows Antimalware Scan Interface (AMSI) uit te schakelen, bevoegdheden te escaleren door middel van een User Account Control (UAC)-prompt, SmartScreen-beveiligingen uit te schakelen via registerwijzigingen en vervolgens de Zone.Identifier alternatieve gegevensstroom (ADS) uit het gedownloade MSI-bestand te verwijderen voordat u deze uitvoert.

“De leveringsstrategie van de acteur is ook over meerdere vertrouwde hostingdiensten verspreid”, aldus Securonix. “Een vroege phishing-pagina (‘zoom-update.html’) levert zijn lading via een gedeelde Dropbox-link, waarbij domeinreputatiefilters worden omzeild, aangezien Dropbox in de meeste bedrijfsomgevingen op de toelatingslijst staat.”
“Een gecompileerde .NET-loader (‘MemoryLoader.cs’) verwijst naar een Cloudflare Quick Tunnel (subscription-magnetic-recommended-meat.trycloudflare.com), een service die is ontworpen voor tijdelijke lokale serverblootstelling die zelden wordt gemonitord. De staging-server zelf draait cloudflared.exe, wat bevestigt dat de actor het Cloudflare-binaire bestand rechtstreeks op zijn infrastructuur gebruikt om deze kortstondige tunnels te genereren.”
Ongeacht het gebruikte phishing-lokmiddel leiden alle aanvalspaden naar dezelfde bestemming: de installatie van de ScreenConnect-client, die verbinding maakt met een geconfigureerde relay-server en de operator in staat stelt een externe desktopsessie te openen met de machine van het slachtoffer.
“Wat deze campagne vooral opmerkelijk maakt voor verdedigers is de waarneembare boog van het vakmanschap van de acteur”, aldus Securonix. “Van voorzichtige XOR-gecodeerde VBScript-droppers tot agressieve Defender-vernietigingsreeksen in negen stappen en vervolgens, meest recentelijk, een terugkeer naar stealth met anti-EDR-timing en op zichzelf staande gecodeerde bundels, de campagne leest als een realtime wapenwedloop tussen aanvaller en verdediger.”
Om de dreiging tegen te gaan, wordt organisaties aanbevolen om de uitvoering van niet-vertrouwde MSI-bestanden te beperken, te monitoren wanneer processen proberen met beveiligingsproducten te knoeien, legitiem gebruik van RMM-tools te controleren, te controleren op verdachte PowerShell- en “cmd.exe”-processen en strikte UAC-instellingen af te dwingen om te voorkomen dat standaardgebruikers UAC-prompts voor administratieve taken omzeilen.
Valse Xeno Roblox-cheats leveren Java Stealer-malware
De onthulling komt nadat Bitdefender waarschuwde voor een afzonderlijke campagne waarin valse Xeno Executor-installatieprogramma’s, gepromoot via gamingforums en Discord-gemeenschappen, worden gebruikt om een meerfasige Java-infectieketen te initiëren die een informatiedief laat vallen die in staat is tot diefstal van inloggegevens, evenals het stelen van browsercookies, Discord-, Roblox- en Minecraft-accounts, cryptocurrency-walletgegevens en betalingsinformatie.
De dief, genaamd Powercat, kan ook toetsaanslagen opnemen, toegang krijgen tot de webcam, het bureaublad van het slachtoffer streamen, bestanden manipuleren, PowerShell-opdrachten uitvoeren en aanvallers interactieve controle over de geïnfecteerde computer geven.

“De uiteindelijke lading combineert informatiediefstal, bewaking, persistentie, toegang op afstand, bestandsmanipulatie en uitvoering van opdrachten”, aldus Bitdefender-onderzoekers Janos Gergo Szeles en Silviu Stahie.
Aangenomen wordt dat de activiteit al sinds begin 2026 aan de gang is, met een piek in de tweede helft van maart. Sommige aspecten van de campagne werden eind maart 2026 eerder gedocumenteerd door ThreatLocker, waarbij de nadruk werd gelegd op het gebruik van valse cheats door de bedreigingsacteur voor populaire pc-games om Powercat te verspreiden.
De zogenaamde cheats komen in de vorm van archieven die een legitieme Xeno-installatie nabootsen met behulp van plausibele bestandsnamen. Slachtoffers krijgen de opdracht om een ”xeno.exe” uit te voeren, die, in plaats van de cheat te starten, de eerste fase van de malware uitvoert.
De payload controleert of er een Java Runtime Environment is, extraheert er een als deze ontbreekt, en leest vervolgens een lokaal bestand (“XenoIcon.jpg”) met de sleutels die nodig zijn om de uitvoering ervan met de C2-server (“solthere(.)net”) te valideren. Vervolgens lanceert het een versluierd JAR-bestand, vermomd als “decompiler.exe”, dat omgevingscontroles uitvoert, het slachtoffer registreert en de laatste malware-payload downloadt.
De derde fase is een op Java gebaseerde stealer- en surveillance-malware die gevoelige gegevens kan verzamelen, screenshots en webcambeelden kan verzamelen, het bureaublad van het slachtoffer kan streamen en de toetsenbord- en muisactiviteit kan monitoren. Het kan ook bestanden downloaden en uploaden, opdrachten uitvoeren via PowerShell en een interactieve shell openen voor hands-on-toetsenbordtoegang, waardoor de aanvaller volledige controle over de host krijgt.
“Diefstal van persoonlijke informatie begint met het verzamelen van informatie door de malware over potentieel interessante software die op het systeem van het slachtoffer is geïnstalleerd”, aldus Bitdefender. “Hierdoor kunnen de operators hun strategie aanpassen en prioriteit geven aan welke gegevens ze moeten stelen.”
Gerichte toepassingen omvatten –
- Webbrowsers (Brave Browser, Chrome, Edge, Opera, Opera GX en Vivaldi)
- Cryptocurrency-portefeuilles (Atomic, Cake Wallet, Exodus, Monero Wallet, SafePal en Tron Wallet)
- Softwareontwikkelingstools (Git, JetBrains-tools, Microsoft Visual Studio en Python IDLE)
- Game-launchers (Battle.net, Epic Games Launcher, Riot Client, Rockstar Games Launcher en Steam)
- VPN (ExpressVPN, Mullvad VPN, NordVPN en Surfshark)
- Boodschappers (Discord, Snapchat, Telegram en WhatsApp)
- Roblox- en Minecraft-installaties (Feather, Lunar, Meteor, Modrinth, Prism en de officiële Minecraft-launcher)
Om de cryptocurrency-portefeuilles van Exodus te targeten, controleert de dief of Exodus versie 26.1.5 op het systeem is geïnstalleerd, en als dat het geval is, pakt hij het archief “app.asar” uit en injecteert JavaScript-code om geldige tokens vast te leggen en deze naar de C2-server te exfiltreren.
“Gaming-gerelateerde lokmiddelen blijven effectief omdat ze de interesse van gebruikers exploiteren om voordeel te behalen, toegang te krijgen tot beperkte functionaliteit of anti-cheat-detectie te vermijden”, aldus Bitdefender.
“De geleverde malware is aanzienlijk capabeler dan een typische inloggegevensdief. De mogelijkheden voor toegang op afstand en opdrachtuitvoering zorgen er ook voor dat het compromis verder kan gaan dan de initiële diefstal van informatie, wat kan leiden tot gegevensvernietiging of waardoor operators het geïnfecteerde systeem kunnen gebruiken voor andere cybercriminele activiteiten.”