Phishingcampagne via Zoom: hoe cybercriminelen SSA-waarschuwingen vervalsen en misbruik maken van ConnectWise ScreenConnect

Bij de phishingaanvallen van tegenwoordig wordt steeds vaker misbruik gemaakt van vertrouwde SaaS-platforms, bekende samenwerkingstools en legitieme IT-software om zich in het volle zicht te verbergen. Door zich te mengen in alledaagse bedrijfsworkflows en gebruik te maken van diensten die gebruikers al vertrouwen, maken aanvallers het moeilijker om ontdekt te worden, omzeilen ze elementaire beveiligingsmaatregelen en vergroten ze de kans op succes aanzienlijk. Het volgende incident is een voorbeeld van hoe deze ‘living-off-the-land’-aanpak wordt gebruikt om op grote schaal zeer overtuigende phishingcampagnes uit te voeren.

In juni 2025 constateerde het INKY een phishingcampagne in de vorm van een kettingbrief, waarbij gebruik werd gemaakt van de legitieme meldingsinfrastructuur van Zoom om e-mails te verspreiden met links naar een Zoom-document (docs.zoom.us) dat een schadelijke download bevatte. De campagne richtte zich op uitkeringsgerechtigden van de Amerikaanse Social Security Administration (SSA) door zich voor te doen als SSA-waarschuwingen en gebruik te maken van het vertrouwen dat aan Zoom-berichten wordt gehecht.

Bescherm uzelf tegen kwaadaardige e-mails met Kaseya Inky

Voorkom geavanceerde phishing-aanvallen en e-mailbedreigingen voordat ze gebruikers bereiken met INKY

Aan de slag

Nadat de ontvangers op de link in het Zoom-document hadden geklikt, werd hen gevraagd om een zogenaamde„SSA Desktop App“ te downloaden, die in werkelijkheid een omgedoopte ConnectWise ScreenConnect-client (voorheen ConnectWise Control) voor toegang op afstand was. Deze aanval illustreert hoe cybercriminelen legitieme SaaS-platforms (Zoom) en tools voor ondersteuning op afstand (ScreenConnect) misbruiken als „living-off-the-land“-malware.

The email was sent from “SSA Notify <noreply‑zoomevents@zoom.us>” with the subject line “SSA Alert.” It passed SPF, DKIM and DMARC checks because it was delivered via Zoom’s Events infrastructure, allowing it to bypass unsophisticated email filters. The body of the email included the heading “Earnings Record Review Required” and warned the recipient of a potential discrepancy in their 2025 earnings record. It instructed the recipient to use a desktop or laptop, download a “secure SSA Desktop App” and sign in with SSA credentials. The call‑to‑action was a “VIEW FILE” button linking to a Zoom document hosted at docs.zoom.us. The message was designed to create urgency and used official SSA branding, making the phishing message appear legitimate.

Figuur 1: Een phishing-e-mail die lijkt op een melding van Zoom

De functie voor het delen van documenten in Zoom werd onbedoeld een distributiemiddel, waardoor een phishing-aanval vanuit een vertrouwd domein kon worden uitgevoerd en de standaardbeveiligingsmaatregelen voor e-mail kon omzeilen.

Hoe Zoom werd misbruikt

Zoom biedt functies zoals Zoom Events en Zoom Docs. Wanneer een gebruiker een Zoom Doc deelt, verstuurt Zoom een meldingsmail vanuit zijn eigen domein. Aanvallers maakten misbruik van dit mechanisme door een Zoom-document aan te maken dat het phishingbericht bevatte en dit met hun doelwitten te delen. Omdat de e-mail afkomstig was van noreply**‑**zoomevents@zoom.us, was deze cryptografisch ondertekend (SPF/DKIM/DMARC), waardoor deze veel e-mailbeveiligingscontroles kon omzeilen en legitiem leek.

De phishing-e-mail bevatte een eerste link naar docs.zoom.us/doc/

Dit via Zoom gehoste document vormde de eerste fase van de aanval. Het maakte gebruik van de huisstijl van SSA en beweerde dat mobiele toegang beperkt was, waarbij werd vermeld dat de gebruiker een desktopcomputer moest gebruiken en een „beveiligde SSA Desktop App” moest downloaden (zie de bijgevoegde schermafbeeldingen). Het Zoom-document leek op een officiële verklaring en bevatte een opsomming van punten over het verifiëren van recente arbeidsgeschiedenis en belastingafdrachten. Vervolgens kreeg de gebruiker de volgende instructies:

  1. Gebruik een desktopcomputer of laptop.
  2. Download de beveiligde SSA Desktop-app via de bijgevoegde link.
  3. Meld je aan met je SSA-inloggegevens.

Een blauwe hyperlink met de tekst „Download Desktop App Now“ verwees naar een extern domein (lawsmith.com/redir2), dat geen banden heeft met de SSA. Het Zoom-document werd daarom gebruikt als tussenstation om het slachtoffer van een vertrouwd Zoom-domein naar een kwaadaardige website te leiden waarop de malware was ondergebracht.

Figuur 2: Eerste helft van het Zoom-phishingdocument

Figuur 3: De tweede helft van het Zoom-phishingdocument met de link naar het externe domein

Deze aanval was succesvol omdat er misbruik werd gemaakt van de legitieme infrastructuur van Zoom en er phishing-e-mails werden verzonden vanafnoreply-zoomevents@zoom.us met geauthenticeerde headers. Slachtoffers werden ertoe verleid om op een link naar een Zoom-document te klikken, iets waar veel gebruikers en eenvoudige URL-filters vertrouwen in hebben. Het Zoom-document leidde de gebruikers vervolgens door naar een tweede kwaadaardige link, wat een voorbeeld is van de ChainLink-phishingtechniek.

Het document verwees gebruikers naar een uitvoerbaar bestand met de naam „Document‑needs_Signing‑PDF.ClientSetup.exe”, dat door VirusTotal werd geïdentificeerd als een ConnectWise-tool voor toegang op afstand, vermomd als een SSA-toepassing.

Figuur 4: Resultaten van VirusTotal

Hoe de ConnectWise ScreenConnect-trojan werkt

Om de aanvalsketen te voltooien, schakelde de phishingcampagne over van social engineering naar toegang op afstand door misbruik te maken van een op grote schaal ingezet IT-ondersteuningstool dat in bedrijfsomgevingen alom vertrouwd wordt.

Legitiem programma dat als malware wordt misbruikt

ConnectWise ScreenConnect (voorheen ConnectWise Control) is een RMM-tool (Remote Monitoring and Management) die door IT-ondersteuningsteams wordt gebruikt om eindpunten op afstand te beheren. ScreenConnect geeft technici volledige controle over de computer van een gebruiker. Daarom kan ongeautoriseerde installatie gevaarlijk zijn, aangezien aanvallers scripts kunnen uitvoeren, bestanden kunnen overzetten of extra malware kunnen installeren zonder dat het slachtoffer dit doorheeft. Bij phishingcampagnes misleiden cybercriminelen slachtoffers vaak om een hernoemde ScreenConnect-client te downloaden die is vermomd als facturen of, in dit geval, SSA-documenten. Eenmaal geïnstalleerd kan de aanvaller verbinding maken met het apparaat van het slachtoffer en gevoelige informatie, zoals bankgegevens en persoonlijke identificatienummers, stelen.

In het beveiligingsbulletin van Broadcom werd melding gemaakt van een sterke toename van het kwaadwillige gebruik van ConnectWise RMM-tools door ransomware-aanvallers en andere cybercriminelen; aanvallers verspreiden e-mailbijlagen of schadelijke URL’s via ConnectWise-clients, vermomd als valse zakelijke of overheidsdocumenten, om cybercriminelen toegang op afstand te verschaffen.

Omdat ScreenConnect legitiem en ondertekend is, beschouwen veel antivirusprogramma’s het als betrouwbare software. Cybercriminelen maken hiervan gebruik om detectie te omzeilen, een tactiek die vaak ‘living off the land’ wordt genoemd. In plaats van op maat gemaakte malware in te zetten, gebruiken ze vertrouwde tools om op afstand controle uit te oefenen. Door een legitieme IT-beheertool als wapen in te zetten in combinatie met social engineering, profiteren aanvallers van een dubbel voordeel: ze kunnen zowel misbruik maken van het vertrouwen als beveiligingsmaatregelen omzeilen.

Overzicht van de aanvalsketen en de gevolgen daarvan

  1. Eerste phishing-e-mail: Er komt een overtuigende waarschuwing van de SSA binnen via noreply‑zoomevents@zoom.us met een dringend onderwerp. De e-mail voldoet aan de SPF/DKIM/DMARC-controles en bevat Zoom-branding, waardoor filters worden omzeild.
  2. Zoom Doc-link: In de e-mail wordt de gebruiker aangespoord om op „Bestand bekijken“ te klikken, waarna hij naar een document wordt geleid dat is gehost op docs.zoom.us/doc/. Omdat de URL op het domein zoom.us staat, wordt deze door veel beveiligingssystemen en gebruikers als betrouwbaar beschouwd.
  3. Vervalste SSA-document: Het Zoom-document bevat SSA-logo’s en waarschuwt de ontvanger dat mobiele toegang beperkt is. De gebruiker wordt geïnstrueerd om een desktopcomputer te gebruiken en de „beveiligde SSA Desktop App” te downloaden . Deze oproep tot actie leidt naar een externe website (in dit gevallawsmith.com/redir2 ), waarop het schadelijke bestand staat. Deze reeks omleidingen (Zoom → extern domein) staat bekend als ChainLink-phishing.
  4. Schadelijke download: De externe link zorgt ervoor dat er automatisch een uitvoerbaar bestand wordt gedownload dat is vermomd als een PDF- of SSA-app (bijvoorbeeld „Document‑needs_Signing‑PDF.ClientSetup.exe”). VirusTotal classificeert dergelijke bestanden als Trojan.ConnectWise/ScreenConnect; het zijn in feite ScreenConnect-clients die vooraf zijn geconfigureerd om verbinding te maken met de aanvaller.
  5. Installatie en externe bediening: Wanneer het slachtoffer het bestand uitvoert, wordt ScreenConnect onopgemerkt geïnstalleerd. Het installatieprogramma pakt een Microsoft Software Installer-bestand (.msi) uit, ondertekent dit met de handtekening van het hoofdprogramma en gebruikt msiexec.exe om ScreenConnect te installeren. De client maakt vervolgens verbinding met een door de aanvaller beheerd domein op een opgegeven poort, waardoor de aanvaller externe controle over het systeem krijgt.
  6. Acties na**‑**het compromitteren: Met behulp van externe toegang kan de aanvaller opdrachten uitvoeren, bestanden overzetten, extra malware (bijvoorbeeld ransomware) installeren of gegevens stelen. Hij kan financiële schermen manipuleren om slachtoffers ertoe te misleiden geld over te maken. Aanvallers kunnen zich ook via het gecompromitteerde e-mailaccount toegang verschaffen tot andere systemen om daarvandaan verdere phishing-e-mails te versturen (laterale phishing).

Mogelijke gevolgen

  • Identiteitsdiefstal en financiële fraude: Criminelen die ScreenConnect gebruiken, halen gevoelige gegevens zoals bankgegevens, persoonlijke identificatienummers en vertrouwelijke bestanden uit het systeem. Ze kunnen frauduleuze transacties uitvoeren of identiteitsdiefstal plegen.
  • Inbreuk op het netwerk: Zodra er op afstand toegang is verkregen, kunnen aanvallers zich lateraal binnen een organisatie verplaatsen, extra tools installeren, mechanismen voor blijvende aanwezigheid opzetten en mogelijk ransomware inzetten.

Beste praktijken: Richtlijnen en aanbevelingen

  1. Leer gebruikers om op hun hoede te zijn voor ongevraagde uitnodigingen voor Zoom-evenementen en SSA-waarschuwingen.

  2. Download geen bestanden uit ongewenste e-mails.

  3. Controleer uitnodigingen voor Zoom-evenementen via andere kanalen (directe communicatie en verificatie met de afzender).

  4. Zorg ervoor dat er meervoudige authenticatie (MFA) wordt toegepast en beveilig Zoom-accounts. Aanvallers zullen waarschijnlijk misbruik maken van gehackte Zoom-accounts. Door MFA in te schakelen op samenwerkingsplatforms en te controleren op ongebruikelijke inlogactiviteiten kan dergelijk misbruik worden beperkt.

  5. Anti-malwaretools moeten misbruikte clients voor ondersteuning op afstand classificeren als riskware. EDR-oplossingen (Endpoint Detection and Response) kunnen ook controleren of msiexec.exe RMM-tools installeert.

  6. Controleer de „Aan“-koptekst. Het is verdacht dat SSA-meldingen via Zoom-meldingen worden verstuurd.

Afsluitende gedachten

De hier geanalyseerde phishingcampagne toont een geavanceerde vorm van misbruik van de toeleveringsketen: aanvallers maakten misbruik van de legitieme e-mailverzending van Zoom om phishingberichten te versturen die eruitzien als officiële SSA-kennisgevingen, en plaatsten kwaadaardige links op Zoom Docs om URL-filters te omzeilen. Door slachtoffers over te halen een hernoemde ConnectWise ScreenConnect-client te downloaden, krijgen aanvallers op afstand controle over hun computers zonder traditionele malware te hoeven inzetten. De campagne onderstreept het belang van het verifiëren van onverwachte berichten, het monitoren van het gebruik van tools voor ondersteuning op afstand en het implementeren van meervoudige authenticatie op samenwerkingsplatforms. Aangezien legitieme tools steeds vaker door cybercriminelen worden misbruikt, moeten organisaties hun beveiligingsmaatregelen aanpassen om misbruik van vertrouwde diensten te detecteren en gebruikers voorlichten over steeds veranderende phishingtactieken.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer