VMTech
Razgovarajmo

Lažni ScreenConnect klijenti šire VBScript lanac na nove hostove

Lažni ScreenConnect klijenti šire VBScript lanac na nove hostove

Huntress je u avgustu 2026. registrovao tri nepovezana incidenta u kojima su napadači zloupotrebili ConnectWise ScreenConnect za širenje lanca od četiri VBScript datoteke na novopovezane sisteme. Lažni klijenti pokretali su 1.vbs, 2.vbs, 3.vbs i 4.vbs preko procesa wscript.exe, a ishod je zavisio od procene kompromitovanog Windows hosta.

Početni pristup nije bio isti u svim slučajevima. Jedna žrtva je navedena da pokrene Quick Assist u prevari tehničke podrške, drugi slučaj je uključivao phishing isporučen MSI instalacioni program ScreenConnect.ClientSetup.msi, a treći lažni obrazac za povraćaj novca u ime Geek Squad-a. Nakon instalacije, klijenti su se povezivali sa infrastrukturom napadača i preuzimali skripte iz privremenih direktorijuma.

Četiri koraka i prilagođeni teret

Prva skripta profilisala je računar: proveravala je memoriju, postojeću instalaciju ScreenConnect-a i bezbednosne proizvode, uključujući Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos i Symantec Endpoint Protection. Rezultat je upisivala u %TEMP%\value.txt kao troslovnu binarnu vrednost.

Druga i treća skripta čekale su prethodno kreirane datoteke, a zatim preko Dropbox-a preuzimale i pripremale naredni sadržaj. Četvrta skripta pokretala je PowerShell radi dešifrovanja datoteke out.enc, njenog smeštanja u putanju unutar AppData direktorijuma i izvršavanja skripte PyTorchFix.ps1.

Huntress je otkrio najmanje tri grane isporuke. Vrednosti 000 i 001 vode ka ScreenConnect bekdoru na nivou korisnika, 010 ka alatima za podizanje privilegija zaobilaženjem UAC-a i postojanosti, a 011 ka tunelskim alatima i XMRig rudaru kriptovaluta. U toj poslednjoj grani teret pokušava da onemogući izveštavanje Microsoft Defender-a i integritet memorije Windows-a.

Zašto se ponašanje širi između veza

Kada je vrednost stanja 010 ili 011, četvrta skripta kopira četiri VBScript datoteke u javnu biblioteku sistema. Svaka nova veza ka zaraženom ScreenConnect klijentu tada može dovesti do prijema i izvršavanja istog lanca na serverskom hostu. Klijent beleži ConnectionID da ne bi ponavljao napad tokom aktivne sesije, ali ga uklanja po prekidu veze, pa ponovno povezivanje može ponovo aktivirati isporuku.

Dodatni tragovi uključuju WindowsServiceHost User Run Key koji pokazuje na WindowsServiceHost.vbs u korisnikovom AppData direktorijumu. Na pojedinim pogođenim hostovima Huntress je video i druge RMM alate, među njima UltraViewer. Skripta runner.ps1 pritom pokušava da ugasi procese wscript.exe i cscript.exe i uklanja direktorijum za privremenu pripremu nakon završne faze.

Privremena mera za ScreenConnect okruženja

ConnectWise je saopštio da je identifikovao problem u ponašanju prenosa datoteka u ScreenConnect Remote Access Support i Access sesijama, koji pogađa i cloud i lokalne implementacije. Dok ispravka ne bude dostupna, preporuka je da se tehničarima ukine dozvola TransferFiles, odnosno TransferFilesInSession u starijim verzijama, za svaku relevantnu grupu sesija i ulogu.

Praktičan prioritet je pregled dodeljenih ScreenConnect uloga i dozvola za prenos datoteka, potraga za navedenim VBScript i PowerShell tragovima i izolacija sumnjivih sistema. Za pogođene hostove Huntress preporučuje ponovno postavljanje sistema iz pouzdanog medija ili čistu instalaciju operativnog sistema, jer višefazni lanac može isporučiti različite mehanizme postojanosti i udaljenog pristupa.

#cybersecurity#screenconnect#malware#remotesupport
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 07.09.2026
Instagram

Lažni ScreenConnect klijenti šire VBScript lanac na nove hostove

Otvorite objavu na Instagramu ↗