Peneliti keamanan siber dari Allure mengungkap kampanye serangan yang meniru platform HR dan payroll besar Amerika Serikat dengan membuat aplikasi desktop palsu. Para pelaku menggunakan layanan AI Lovable untuk membuat halaman landing palsu yang menawarkan klien desktop, padahal platform aslinya hanya berbasis cloud dan tidak memiliki aplikasi desktop resmi. Karena tidak ada pembanding yang sah, korban sulit menyadari bahwa mereka sedang ditargetkan.
Korban yang mengunduh file dari halaman GitHub Releases mendapatkan executable yang tampak tidak berbahaya sehingga lolos dari pemindaian antivirus. File tersebut sebenarnya adalah versi modifikasi dari ScreenConnect, alat remote desktop sah yang biasa digunakan tim IT. Build modifikasi ini dikonfigurasi dalam mode unattended dengan semua indikator visual dimatikan, sehingga penyerang dapat mengakses komputer korban tanpa sepengetahuan mereka.
Halaman unduhan GitHub menunjukkan sekitar 291 kali unduhan, meskipun jumlah korban sebenarnya kemungkinan jauh lebih kecil karena banyak yang merupakan peneliti keamanan atau sandbox. Serangan ini diduga menyasar staf keuangan dan HR yang menjalankan proses payroll, dengan potensi tujuan akhir berupa penipuan transfer bank untuk mengalihkan atau menguras dana gaji seluruh perusahaan.
Allure merekomendasikan agar perusahaan memverifikasi apakah platform cloud payroll atau HR mereka benar-benar menyediakan klien desktop, dan mengingatkan karyawan bahwa unduhan yang tidak ditawarkan resmi oleh vendor bukanlah pembaruan yang sah.