Специалисты в области кибербезопасности раскрыли детали червеподобной деятельности, которая эксплуатирует ConnectWise ScreenConnect для доставки вредоносного скрипта Visual Basic (VBScript) на недавно подключённые компьютеры.
По данным Huntress, были обнаружены три не связанные между собой инциденты, использующие различные методы первоначального доступа: мошенническую схему технической поддержки Quick Assist, установщик MSI, доставленный посредством фишинга, и поддельную форму возврата средств Geek Squad. Все они активируют четырёхэтапную цепь VBScript, приводящую к установке рогатых клиентов ScreenConnect.
Однако после установки экземпляров ScreenConnect компания обнаружила, что клиенты неоднократно запускали 'wscript.exe' для выполнения скриптов VBScript под названиями 1.vbs, 2.vbs, 3.vbs и 4.vbs. Инциденты были зафиксированы в августе 2026 года.
Описание трёх атак:
- Атака социальной инженерии, которая убедила пользователя запустить Quick Assist как часть мошеннической схемы технической поддержки. После этого был установлен рогатый клиент ScreenConnect для подключения к серверу управления и контроля (C2) на адресе '45.13.237[.]190' ('tele-sync.opik[.]net'). На этом IP-адресе размещён архив RAR, содержащий четыре файла VBS.
- Установщик MSI ('ScreenConnect.ClientSetup.msi'), вероятно доставленный через фишинг-атаку, развернул клиент ScreenConnect, настроенный для взаимодействия с '131.123.40[.]98' на порту 8041. Рогатый ScreenConnect практически сразу запустил четыре файла VBScript из временного каталога ScreenConnect.
- Поиск формы возврата средств Geek Squad привёл к развёртыванию рогатого клиента ScreenConnect ('ScreenConnect.Client.exe'), который затем подключился к 'borertors92.anondns[.]net.' Сеанс затем использовал 'wscript.exe' для выполнения четырёх VBS-скриптов из папки Temp.
Последовательность атаки включала четыре этапа, на которых каждый VBScript запускал следующий:
- 1.vbs – профилирует хост, проверяет системные ресурсы (например, превышает ли объём оперативной памяти 5 ГБ), проверяет установку ScreenConnect, перечисляет продукты безопасности, включая Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos и Symantec Endpoint Protection. Результаты записываются в '%TEMP%\value.txt' в виде трёхбитной переменной состояния.
- 2.vbs – ожидает появления файла '%TEMP%\value.txt' и проверяет наличие слова 'abort'. Если слово отсутствует, загружает файл из Dropbox, декодирует содержимое и записывает его в '%TEMP%\map.txt'.
- 3.vbs – работает аналогично 2.vbs, ожидая '%TEMP%\map.txt', затем загружает соответствующий файл со ссылки Dropbox и записывает его в '%TEMP%\out.enc'.
- 4.vbs – ожидает наличие загруженной нагрузки '%TEMP%\out.enc', запускает PowerShell скрипт для расшифровки содержимого и выполнения второго этапа.
Обнаружены по меньшей мере три различные нагрузки на основе значения состояния:
- Значения 000 и 001 приводят к установке пользовательского бэкдора ScreenConnect
- Значение 010 приводит к инструментам повышения привилегий через обход User Account Control (UAC) и установки постоянного доступа
- Значение 011 приводит к утилитам туннелирования и криптовалютному майнеру
Файл '%TEMP%\runner.ps1' завершает все процессы 'wscript.exe' или 'cscript.exe' и удаляет промежуточный каталог после завершения финального этапа. Скрипт 4.vbs также записывает четыре файла VBScript в 'C:\Users\Public\Libraries\Default\Lib\Lib1', если значение в '%TEMP%\value.txt' установлено на 010 или 011.
Это запускает раунд доставки нагрузок, эффективно превращая скомпрометированный хост в механизм доставки контента для вредоносных скриптов каждый раз, когда заражённый клиент обнаруживает новое подключение хоста.
По данным Huntress, это создаёт червеподобное поведение: распространение инфекций через новые подключения ScreenConnect. Подключение к заражённому клиенту ScreenConnect может привести к тому, что хост-система на стороне сервера получит и выполнит ту же четырёхэтапную цепь VBScript.
Инциденты содержат дополнительные индикаторы, включая ключ реестра WindowsServiceHost User Run, указывающий на WindowsServiceHost.vbs в каталоге AppData пользователя. На некоторых затронутых хостах также обнаружены другие инструменты мониторинга и управления (RMM), включая UltraViewer.
Значение состояния 011 включает нагрузки для отключения отчётности Microsoft Defender, отключения целостности памяти Windows и запуска криптовалютного майнера XMRig.
Учитывая масштабность и сложность этих цепочек атак, компания Huntress настоятельно рекомендует переустановить затронутые хосты с использованием известного хорошего образа или выполнить чистую установку операционной системы.
В ответ на полученные результаты ConnectWise выпустила рекомендацию, сообщив об обнаружении проблемы, влияющей на поведение передачи файлов в сеансах ScreenConnect Remote Access Support и Access. Проблема влияет на облачные и локальные развёртывания.
До выпуска исправления клиентам рекомендуется снизить риск, отключив возможность передачи файлов техниками в параметрах ролей безопасности администратора.
