x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

УПРАВЛЯЙТЕ КИБЕРБЕЗОПАСНОСТЬЮ С УВЕРЕННОСТЬЮ –

Стратегическая оценка и контроль защищённости информационной инфраструктуры

Во исполнение Указа Президента РФ № 250 и требований регуляторов: прозрачность, соответствие и снижение рисков для бизнеса

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
07.09.2026 72 5 мин.

Злонамеренные клиенты ScreenConnect распространяют четырёхступенчатую цепочку VBScript на вновь подключённые хосты

Исследователи в области кибербезопасности раскрыли подробности деятельности, напоминающей червя, в ходе которой злоумышленники злоупотребляют сервисом ConnectWise ScreenConnect для распространения вредоносного кода на языке Visual Basic Script (VBScript) на вновь подключенные системы.

По данным компании Huntress, было выявлено три не связанных между собой инцидента, в которых использовались различные методы первоначального доступа: мошенническая схема технической поддержки под видом Quick Assist, фишинговый установщик MSI и поддельная форма заявки на возмещение от Geek Squad. Все они запускали четырёхэтапную цепочку VBScript, приводящую к несанкционированной установке ScreenConnect.

Однако, как сообщила компания по кибербезопасности, после установки экземпляров ScreenConnect на клиентских компьютерах наблюдалось многократное запускание процесса «wscript.exe» для выполнения VBScript-скриптов с именами 1.vbs, 2.vbs, 3.vbs и 4.vbs. Эти инциденты были зафиксированы в августе 2026 года.

Подробности этих трёх атак приведены ниже —

  • Атака с использованием социальной инженерии, в ходе которой пользователя убедили запустить Quick Assist в рамках мошеннической схемы под видом технической поддержки, после чего был установлен вредоносный клиент удаленного доступа ScreenConnect для связи с командно-контрольным (C2) сервером, расположенным по адресу «45.13.237[.]190» («tele-sync.opik[.]net»). На этом IP-адресе размещен архив RAR, содержащий четыре файла VBS.
  • Установщик MSI («ScreenConnect.ClientSetup.msi»), вероятно, доставленный посредством фишинговой атаки, которая развернула клиент ScreenConnect, настроенный на связь с «131.123.40[.]98» по порту 8041. Поддельный ScreenConnect практически сразу же запустил четыре файла VBScript из временного каталога ScreenConnect.
  • Поиск формы возврата средств от Geek Squad привёл к установке поддельного клиента ScreenConnect («ScreenConnect.Client.exe»), который затем подключился к «borertors92.anondns[.]net». Затем в ходе сеанса с помощью «wscript.exe» были запущены четыре скрипта VBS из папки Temp.

По данным об этих инцидентах, последовательность атаки, как утверждается, состояла из четырёх этапов, причём каждый файл VBScript запускал следующий и позволял ему продвигаться дальше —

  • 1.vbs, который собирает информацию о хосте, проверяет системные ресурсы (например, превышает ли объем оперативной памяти 5 ГБ), проверяет наличие ScreenConnect, перечисляет продукты безопасности, включая Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos и Symantec Endpoint Protection, и записывает результаты этих проверок в файл «%TEMP%\value.txt» в виде трехбитовой переменной состояния. Например, значение состояния «000» означает отсутствие установленного ScreenConnect, наличие сторонних процессов безопасности и отсутствие клиентов ScreenConnect в папке «Program Files».
  • Файл 2.vbs ожидает появления файла «%TEMP%\value.txt» и проверяет наличие в нём слова «abort». Если этого слова нет, он загружает файл из Dropbox, декодирует его содержимое и записывает его в файл «%TEMP%\map.txt». Хотя содержимое текстового файла не выполняется, точная природа полученной полезной нагрузки остается неясной, поскольку URL-адрес Dropbox по состоянию на 2 сентября 2026 года больше не доступен в сети.
  • Файл 3.vbs работает аналогично файлу 2.vbs: он ожидает появления файла «%TEMP%\map.txt», а затем загружает соответствующий файл по ссылке Dropbox, указанной в текстовом файле, на основе значений состояния, заданных скриптом 1.vbs в файле «%TEMP%\value.txt», и записывает его в файл «%TEMP%\out.enc».
  • 4.vbs, который ожидает появления загруженной полезной нагрузки «%TEMP%\out.enc» и запускает скрипт PowerShell («%TEMP%\runner.ps1») для расшифровки содержимого «%TEMP%\out.enc», записи его в «%APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zip» и запускает скрипт PowerShell второго этапа («PyTorchFix.ps1»).

На основании значения состояния —

  • значения 000 и 001 приводят к установке бэкдора ScreenConnect на уровне пользователя
  • 010 приводит к инструментарию для повышения привилегий путём обхода контроля учетных записей пользователей (UAC) и обеспечения персистентности
  • значение 011 приводит к запуску утилит для туннелирования и майнера криптовалюты

Кроме того, файл «%TEMP%\runner.ps1» предпринимает шаги по завершению всех процессов «wscript.exe» или «cscript.exe» и удаляет промежуточный каталог после запуска заключительной стадии. Скрипт 4.vbs также записывает четыре файла VBScript в каталог «C:\Users\Public\Libraries\Default\Lib\Lib1», если значение в файле «%TEMP%\value.txt» установлено на 010 или 011.

Это, в свою очередь, запускает цикл доставки полезной нагрузки, фактически превращая скомпрометированный хост в механизм доставки вредоносных скриптов каждый раз, когда клиент с бэкдором обнаруживает новое соединение с хостом.

«Это создает поведение, похожее на червя: распространение инфекции через новые соединения ScreenConnect. Подключение к заражённому клиенту ScreenConnect может привести к тому, что серверная система-хост получит и запустит ту же четырёхэтапную цепочку VBScript», — пояснила Хантресс. «Впоследствии клиент записывает каждый ConnectionID, чтобы избежать повторного воздействия на одну и ту же активную сессию, но затем удаляет этот идентификатор после разрыва соединения — что позволяет при последующем повторном подключении снова запустить процесс заражения».

Новость дополняется...
Источник: https://thehackernews.com/2026/09/rogue-screenconnect-clients-spread-four.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

ПОСЛЕДНИЕ НОВОСТИ