9月3日軟體公司ConnectWise警告遠端監控與管理平臺ScreenConnect存在弱點,並指出問題與檔案傳輸行為有關,後來該公司發布更新並將其登記為CVE-2026-84869。有資安公司指出,這個漏洞疑似與他們8月底發現的多起資安事故有關。
威脅情報公司Huntress近日揭露一系列涉及ScreenConnect遠端存取軟體的可疑活動,該公司於8月底在多個彼此無關的企業組織,發現未經授權安裝、遭到竄改的ScreenConnect用戶端程式,其共通點是會反覆啟動wscript.exe執行1.vbs、2.vbs、3.vbs及4.vbs等4個VBScript檔案。進一步分析發現,遭竄改的ScreenConnect用戶端能將這組惡意指令碼傳送至新連線的電腦,形成類似蠕蟲的擴散行為。
這些事件大多始於社交工程攻擊,受害者可能在假冒技術支援或退款表單等情境下,下載並執行惡意ScreenConnect安裝程式。其中一起事件涉及Windows內建的遠端支援工具Quick Assist,攻擊者先取得受害電腦的遠端控制權,再部署設定連往外部C2伺服器的ScreenConnect用戶端;另一起事件則伴隨UltraViewer等其他遠端監控與管理工具的安裝。
攻擊鏈的第一階段指令碼1.vbs會蒐集受害電腦資訊,包括是否已安裝ScreenConnect、記憶體容量,以及端點防護軟體,該指令碼會辨識Huntress、Cisco AMP、CrowdStrike、SentinelOne、Sophos,以及Malwarebytes等端點防護程式。後續指令碼會從Dropbox下載並解碼map.txt,再依據受害電腦組態取得不同階段的加密負載,其中部分包含後門工具、權限提升工具、隧道工具,以及挖礦程式。攻擊者也會嘗試停用Microsoft Defender的部分功能,並利用遭竄改的ScreenConnect用戶端監控新建立的連線,將4個VBScript檔案傳送到其他電腦並執行。
Comments (0)