Abuzimi i ngjashëm me krimbin i ScreenConnect përhap VBScript në hoste të rinj

Abuzimi i ngjashëm me krimbin i ScreenConnect përhap VBScript në hoste të rinj

Huntress detajon sulme të ngjashme me krimbin në ScreenConnect që përdorin një zinxhir VBScript me katër faza për t'u përhapur në sisteme të sapolidhura; hostet e prekur duhet të ri-imazhohen.

Studiuesit e sigurisë në Huntress kanë publikuar detaje të abuzimit të ngjashëm me krimbin të ConnectWise ScreenConnect, një mjet i përdorur gjerësisht për akses në distancë, në të cilin klientët e pasjellshëm shpërndajnë një zinxhir VBScript me katër faza në sisteme të sapolidhura. Kompania vëzhgoi tre incidente të palidhura në gusht 2026 që filluan me karrema të ndryshme: një mashtrim mbështetjeje teknike Quick Assist, një instalues MSI i dërguar përmes phishing, dhe një kërkim i rremë për formularin e rimbursimit të Geek Squad. Secili përfundimisht instaloi një klient të dëmshëm ScreenConnect që nisi vazhdimisht wscript.exe për të ekzekutuar katër skripta të quajtur 1.vbs, 2.vbs, 3.vbs dhe 4.vbs.

Katër skriptat formojnë një sekuencë infektimi me faza. Së pari, 1.vbs profilizon makinën e viktimës: kontrollon nëse sistemi ka më shumë se 5 GB RAM, verifikon nëse ScreenConnect është tashmë i instaluar dhe numëron produktet e sigurisë duke përfshirë Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos dhe Symantec Endpoint Protection. Rezultatet shkruhen në %TEMP%\value.txt si një vlerë gjendjeje prej tre bitësh. Huntress shpjegon se një gjendje 000, për shembull, nënkupton se nuk ka instalim ekzistues ScreenConnect, procese të sigurisë nga palë të treta janë të pranishme dhe asnjë klient ScreenConnect nuk është i instaluar në Program Files. Më pas, 2.vbs pret për value.txt dhe kërkon fjalën abort. Nëse fjala nuk është e pranishme, shkarkon një skedar nga një lidhje Dropbox, dekodon përmbajtjen dhe e shkruan atë në %TEMP%\map.txt. Përmbajtja e atij skedari teksti nuk ekzekutohet dhe natyra e saktë e të dhënave të shkarkuara është e paqartë sepse URL-ja e Dropbox ishte tashmë jashtë linje që nga 2 shtatori 2026. Skripti 3.vbs më pas pret për map.txt, shkarkon skedarin e emërtuar në atë skedar teksti bazuar në vlerën e gjendjes dhe e ruan atë si %TEMP%\out.enc. Së fundi, 4.vbs pret për out.enc, nis një skript PowerShell në %TEMP%\runner.ps1 për të deshifruar përmbajtjen, shkruan rezultatin në %APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zip dhe më pas ekzekuton një skript të dytë PowerShell të quajtur PyTorchFix.ps1.

Tre incidentet e vëzhguara tregojnë se si i njëjti zinxhir u dorëzua përmes pikave të ndryshme hyrjeje. Në të parin, një përdorues u bind gjatë një mashtrimi mbështetjeje teknike për të ekzekutuar Quick Assist, pas së cilës një klient i pasjellshëm ScreenConnect për akses në distancë kontaktoi një server komandë-dhe-kontroll në 45.13.237[.]190, i njohur gjithashtu si tele-sync.opik[.]net; ai server priste një arkiv RAR që përmbante katër skedarët VBS. Në të dytin, një instalues MSI i quajtur ScreenConnect.ClientSetup.msi, i dërguar ndoshta përmes phishing, vendosi një klient të konfiguruar për të arritur në 131.123.40[.]98 në portin 8041 dhe klienti pothuajse menjëherë ekzekutoi katër skriptat nga dosja e përkohshme e ScreenConnect. Në të tretin, një kërkim për formularin e rimbursimit të Geek Squad çoi në një ekzekutues të pasjellshëm të quajtur ScreenConnect.Client.exe që u lidh me borertors92.anondns[.]net dhe më pas përdori wscript.exe për të ekzekutuar të njëjtat skripta nga dosja Temp.

Në varësi të vlerës së gjendjes prej tre bitësh, zinxhiri zgjedh ngarkesa të ndryshme. Gjendjet 000 dhe 001 rezultojnë në një derë të pasme ScreenConnect në nivel përdoruesi. Gjendja 010 çon në mjete për ngritje privilegji përmes një anashkalimi të Kontrollit të Llogarisë së Përdoruesit dhe mekanizmave të qëndrueshmërisë. Gjendja 011, të cilën Huntress thotë se do të thotë që makina nuk ka instalim ekzistues ScreenConnect, vetëm Microsoft Defender si mbrojtje të pikës fundore dhe asnjë klient ScreenConnect të pranishëm, çon në mjete tunelizimi dhe një minator cryptocurrency XMRig. Ngarkesat e gjendjes 011 gjithashtu çaktivizojnë raportimin e Microsoft Defender dhe fikin integritetin e kujtesës së Windows. Përveç kësaj, skripti runner.ps1 përfundon çdo proces wscript.exe ose cscript.exe dhe fshin dosjen e përkohshme pas fazës përfundimtare. Nëse value.txt është vendosur në 010 ose 011, skripti 4.vbs gjithashtu kopjon katër skedarët VBScript në C:\Users\Public\Libraries\Default\Lib\Lib1, gjë që ndihmon infeksionin të mbijetojë dhe të përhapet.

Huntress e përshkruan rezultatin si sjellje të ngjashme me krimbin. Çdo herë që një klient i infektuar ScreenConnect vëzhgon një lidhje të re Host, ai shkakton një raund tjetër të shpërndarjes së ngarkesës, duke e kthyer makinën e komprometuar në një mekanizëm shpërndarjeje përmbajtjeje për skriptat. Lidhja me një klient të infektuar mund të bëjë që sistemi Host në anën e serverit të marrë dhe të ekzekutojë të njëjtin zinxhir VBScript me katër faza. Klienti regjistron çdo ConnectionID në mënyrë që të mos synojë përsëri të njëjtën seancë aktive, por e heq atë identifikues pasi seanca shkëputet, duke lejuar që një rilidhje e mëvonshme të shkaktojë përsëri infeksionin. Huntress gjithashtu gjeti një çelës të përbashkët ekzekutimi të quajtur WindowsServiceHost në profilin e përdoruesit që tregon për WindowsServiceHost.vbs në dosjen AppData dhe në disa makina të prekura vëzhgoi mjete të tjera monitorimi dhe menaxhimi në distancë si UltraViewer. Për shkak të kompleksitetit të këtyre zinxhirëve, Huntress SOC rekomandon fuqimisht ri-imazhimin e hosteve të prekur nga media e njohur e mirë ose kryerjen e një instalimi të pastër të sistemit operativ.

ConnectWise ka lëshuar një këshillë në përgjigje të gjetjeve. Kompania thotë se ka identifikuar një problem që ndikon në sjelljen e transferimit të skedarëve në seancat ScreenConnect Remote Access Support dhe Access, dhe problemi ndikon si në vendosjet cloud ashtu edhe në ato on-premise. Derisa të disponohet një rregullim, ConnectWise rekomandon që administratorët të çaktivizojnë aftësinë e teknikëve për të transferuar skedarë. Kjo përfshin hyrjen në faqen e administrimit të ScreenConnect, shkuarjen te Administration > Security > Roles, redaktimin e secilit rol të caktuar, rishikimin e lejeve të fushëveprimit për çdo grup seancash dhe çzgjedhjen e lejes TransferFiles (ose TransferFIlesInSession në versionet e vjetra) aty ku është zgjedhur, dhe më pas ruajtjen e ndryshimeve për secilin rol.

Për ekipet që menaxhojnë mjetet e aksesit në distancë dhe mbështetjes, AEU-I ofron konsulencë IT dhe infrastrukture me siguri në radhë të parë që mund të ndihmojë në rishikimin e roleve të aksesit, lejeve dhe konfigurimeve të mbështetjes në distancë përpara se ato të bëhen pjesë e një sulmi si ky.

Si të Mbroheni

  1. Mos lejoni kurrë që një telefonues i papritur ose një dritare kërcyese t'ju bindë të hapni Quick Assist ose ndonjë mjet tjetër aksesi në distancë.
  2. Nëse një faqe interneti ose faqe mbështetjeje ju kërkon të shkarkoni një program mbështetjeje në distancë, mbylleni atë dhe mos instaloni asgjë.
  3. Mbani të përditësuar sistemin operativ, shfletuesin dhe antivirusin e kompjuterit tuaj dhe kryeni një skanim të plotë nëse kohët e fundit keni lejuar akses në distancë.
  4. Kontrolloni programet e instaluara për ndonjë gjë të quajtur ScreenConnect ose mjete të tjera aksesi në distancë; nëse shihni një që nuk e keni instaluar, kërkoni ndihmë nga një teknik i besuar përpara se ta hiqni.
  5. Nëse menaxhoni një server ScreenConnect, ndiqni udhëzimet e ConnectWise dhe çaktivizoni transferimin e skedarëve për teknikët derisa shitësi të lëshojë një rregullim.

Termat e Shpjeguar

  • ScreenConnect Një produkt tregtar i aksesit në distancë nga ConnectWise që u lejon teknikëve të shohin dhe kontrollojnë kompjuterë nga një distancë.
  • VBScript Një gjuhë programimi e integruar në Windows që mund të automatizojë detyra, por përdoret gjithashtu nga sulmuesit për të ekzekutuar udhëzime keqdashëse.
  • command-and-control server Një kompjuter i kontrolluar nga një sulmues që dërgon udhëzime në makina të infektuara dhe merr të dhëna të vjedhura.
  • Quick Assist Një mjet i integruar i Windows që lejon një person mbështetjeje të shohë ose kontrollojë ekranin tuaj me lejen tuaj.
  • MSI installer Një paketë standarde instalimi e Windows që mund të instalojë softuer në heshtje, të cilën sulmuesit ndonjëherë e keqpërdorin.
  • PowerShell Një mjet i fuqishëm skriptimi i Windows i përdorur nga administratorët dhe gjithashtu nga sulmuesit për të ekzekutuar komanda dhe për të automatizuar infeksione.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar