Исследователи обнаружили схему, при которой заражённый клиент ScreenConnect способен инфицировать другие ScreenConnect-системы при подключении без участия человека. Модифицированное ПО отслеживает новые сессии, отправляет вредоносные скрипты через встроенный механизм передачи файлов и активирует цепочку атак на подключившейся машине, ведя себя подобно сетевому червю.

Исследовательская группа Huntress зафиксировала такую схему атак в конце августа в нескольких независимых организациях. Первоначальное заражение каждый раз требовало вмешательства человека. В одних случаях мошенники убеждали пользователей запустить Quick Assist, в других распространяли поддельные установочные файлы ScreenConnect через фишинговые письма, а третьи жертвы загружали поддельный клиент при поиске страницы возврата средств Geek Squad.

После установки зловредное ПО запускало четыре VBS-сценария с простыми названиями. Первый анализировал конфигурацию системы, проверял наличие ScreenConnect, объём памяти и антивирусные решения от известных разработчиков. На подходящих машинах следующие этапы загружали зашифрованные модули и подбирали необходимый набор инструментов для конкретного компьютера.

В зависимости от варианта нападающие устанавливали скрытый бэкдор, утилиты для расширения прав доступа, туннель для связи и криптомайнер. Скрипты предпринимали попытки обхода контроля доступа пользователя через обработчик параметров, вмешательства в защитные механизмы AMSI, добавления каталогов в исключения защитника и деактивации прочих защитных компонентов системы.

Наиболее интересная часть атаки скрывалась в модифицированном клиенте ScreenConnect. Исследователи выявили изменённые версии девяти вариантов программы, постоянно мониторившие новые соединения. При появлении новой сессии заражённый клиент регистрировал четыре VBS-файла в системе передачи файлов, задавал для них команду выполнения и отправлял их на другой конец соединения.

Таким образом обычная платформа удалённого управления получила свойства саморазпространяющегося вредоноса без необходимости в сканировании сети или поиске уязвимостей. Новой жертвой становилось устройство, автоматически подключившееся к заражённому клиенту при стандартной работе. Клиент сохранял идентификатор текущей сессии, чтобы избежать повторного инфицирования одной машины, но удалял его при разрыве соединения, позволяя провести повторную атаку при следующем подключении.

ConnectWise официально подтвердила проблему с обменом файлами в ScreenConnect 3 сентября. Уязвимость влияет как на облачные, так и на локальные развёртывания. До выпуска патча компания рекомендует деактивировать обмен файлами для технических сотрудников через параметры разрешений. Производитель обещает назначить проблеме идентификатор CVE и выпустить официальное исправление. Однако ConnectWise пока не публично подтвердила прямую связь между обнаруженным дефектом и описанной кампанией.

Huntress в своём анализе рекомендует обращать внимание на подозрительные записи с запуском сценариев от гостевого аккаунта, а заражённые системы переустанавливать с чистого носителя. Специалисты предупреждают, что не стоит опираться только на имена файлов, так как злоумышленники могут их менять.

Выявленная схема представляет значительную опасность для служб технической поддержки и поставщиков управляемых услуг. Средство, специально разработанное для соединения с множеством клиентских устройств и загрузки на них файлов, после компрометации становится каналом распространения зловреда. Для дальнейших атак злоумышленникам не требуется вновь манипулировать пользователями. Им нужно только дождаться следующего легитимного подключения через ScreenConnect.