Novinky

Podvržení klienti ScreenConnect šíří čtyřstupňový VBScript řetěz na nově připojená zařízení

Novinky Date: Zobrazení: 2

Podvržení klienti ScreenConnect šíří čtyřstupňový VBScript řetěz na nově připojená zařízení

Bezpečnostní firma Huntress zdokumentovala tři na sobě nezávislé útoky, při kterých útočníci zneužili nástroj pro vzdálenou správu ScreenConnect k instalaci podvržených klientů a následnému šíření vícestupňového škodlivého kódu na další zařízení v síti.

Bezpečnostní společnost Huntress popsala tři samostatné incidenty, v nichž útočníci k počátečnímu přístupu do sítě obětí použili odlišné metody, ale ve všech případech následně nasadili podvržený klient nástroje pro vzdálenou správu ScreenConnect od společnosti ConnectWise. V prvním případě přesvědčili oběť pomocí klasického podvodu vydávajícího se za technickou podporu ke spuštění nástroje Quick Assist, což útočníkovi umožnilo instalaci škodlivého klienta. Ve druhém případě útočníci distribuovali soubor s názvem ScreenConnect.ClientSetup.msi prostřednictvím phishingové zprávy. Třetí incident začal podvrženým formulářem napodobujícím žádost o vrácení peněz servisu Geek Squad, jehož vyplnění opět spustilo instalaci škodlivého klienta.

Jakmile útočník ScreenConnect na zařízení nainstaloval, spustil čtyřstupňový řetěz skriptů ve VBScriptu. První skript nejprve zmapuje napadený počítač, zjistí dostupné systémové prostředky a vypíše nainstalované bezpečnostní produkty. Druhý skript následně čeká na soubor value.txt, který stahuje z veřejného úložiště na Dropboxu a jehož obsah řídí další průběh útoku. Třetí skript na základě hodnot z tohoto souboru stáhne příslušný následný soubor a čtvrtý skript nakonec spustí PowerShellový skript, který dešifruje a spustí druhou fázi škodlivého kódu.

Zvlášť znepokojivá je vlastnost, kvůli které Huntress hovoří o chování podobném počítačovému červu – funkce přenosu souborů v ScreenConnectu umožnila útočníkům šířit škodlivý klient i na další zařízení, která byla k původně napadenému počítači připojena, aniž by na nich museli znovu provádět počáteční fázi útoku popsanou výše.

Image

ConnectWise zákazníkům doporučuje v bezpečnostních rolích deaktivovat oprávnění TransferFiles, a to jak u cloudového, tak u on-premise nasazení ScreenConnectu, dokud nebude jisté, že v síti nezůstal žádný podvržený klient. Huntress jde ve svém doporučení ještě dál a u prokazatelně napadených zařízení radí přistoupit rovnou k přeinstalaci systému z čistého instalačního média, protože vzhledem k víceúrovňové povaze útoku nelze zaručit úplné odstranění všech jeho součástí pouhým smazáním nalezených souborů.

Přímo v návaznosti na zjištění Huntress zveřejnil ConnectWise 7. září 2026 vlastní bezpečnostní upozornění, ve kterém přenos souborů v hostitelských ScreenConnect relacích oficiálně označil za zranitelnost a přislíbil jí ještě tentýž týden přidělit CVE identifikátor a vydat trvalou opravu. Podle zjištění webu Help Net Security je zranitelnosti vystaveno přibližně 6 000 instancí ScreenConnect. Do vydání trvalé opravy ConnectWise znovu doporučuje dočasně deaktivovat oprávnění TransferFiles jak u cloudového, tak u on-premise nasazení.

Další články