安全公司 Huntress 披露三起滥用 ConnectWise ScreenConnect 的攻击事件:攻击者通过不同社工入口安装指向攻击者基础设施的恶意客户端,随后执行四段式 VBScript 攻击链,并利用 ScreenConnect 自身的文件传输行为,在技术人员每次建立新连接时重复感染主机侧系统,呈现蠕虫式传播。ConnectWise 已确认缺陷存在,但官方修复与 CVE 编号尚未发布。
事件概述
三起独立事件均发生在 8 月,初始入口各不相同:一起是诱导用户运行微软 Quick Assist 的技术支持诈骗,一起是投递 ScreenConnect.ClientSetup.msi 的钓鱼邮件,一起是假冒 Geek Squad 退款页面诱导下载客户端。三条路径殊途同归——受害机器上都出现了指向攻击者 C2 的恶意 ScreenConnect 客户端,并开始通过 wscript.exe 依次执行 1.vbs 至 4.vbs。
技术细节
四段式 VBScript 构成一个状态机:
- 1.vbs:侦察主机环境,检查内存是否超过 5GB、是否已安装 ScreenConnect、是否存在 Cisco AMP、CrowdStrike、SentinelOne、Sophos 等安全产品,结果编码为三位状态值写入临时文件。
- 2.vbs:等待状态文件出现,随后从 Dropbox 拉取配置。
- 3.vbs:根据状态值选择对应的加密载荷下载。
- 4.vbs:通过 PowerShell 脚本解密载荷并执行第二阶段。
状态值决定最终载荷:000/001 安装用户级 ScreenConnect 后门;010 部署 UAC 绕过与持久化组件;011 关闭 Microsoft Defender 上报与内存完整性保护,并运行 XMRig 挖矿程序。
蠕虫机制是本次事件最值得警惕的部分:被感染客户端会在每次新 Host 连接时重放整条 VBScript 链,使主机侧技术人员机器中招;客户端会记录已攻击的 ConnectionID,但断开连接后即清除该记录,重连即可再次触发感染。已知 C2 基础设施包括 45.13.237.190(tele-sync.opik.net)、131.123.40.98:8041 与 borertors92.anondns.net,持久化依托指向 AppData 下 WindowsServiceHost.vbs 的 Run 注册表键。
影响评估
- 缺陷存在于 ScreenConnect 远程访问 Support 与 Access 会话的文件传输行为中,云端与本地部署均受影响。
- ConnectWise 表示 CVE 编号与正式修复预计本周内发布,在此之前暴露窗口持续存在。
- RMM 类工具广泛用于远程运维,被滥用后攻击者等于免费获得一条可信远程管理通道。
修复建议
- 立即在 Administration > Security > Roles 中禁用所有技师角色的 TransferFiles 权限(旧版为 TransferFilesInSession),这是官方给出的临时缓解措施。
- 排查检测点:wscript.exe 从 ScreenConnect 路径执行编号 VBS 文件、WindowsServiceHost Run 键、上述 C2 域名与 IP。
- 确认感染的主机不要尝试手工清理——多层持久化与蠕虫重感染机制下,Huntress 建议从可信介质重装系统。
- 对 RMM 工具执行最小权限配置,文件传输、脚本执行等高危权限默认关闭、按需开启。