ScreenConnect-támadási lánc
A Huntress vizsgálata egy olyan támadási kampányt mutat be, amelyben a támadók a legitim ConnectWise ScreenConnect távoli hozzáférési szoftvert alakították át tartós hozzáférési és továbbterjedési eszközzé. A kezdeti kompromittálás több esetben pszichológiai megtévesztéssel történt, az áldozatot rávették egy támadói ScreenConnect-kliens telepítésére. Ezután négy VBScript került a rendszerre, amelyek felderítést végeztek, további komponenseket töltöttek le, és gondoskodtak a perzisztenciáról.
A szkriptek többek között ellenőrizték a telepített biztonsági termékeket, a rendszer erőforrásait és a már meglévő ScreenConnect-példányokat. A támadási lánc a célgép jellemzőitől függően különböző modulokat aktivált. Ezek között UAC- és AMSI-megkerülési kísérletek, Microsoft Defender-kizárások létrehozása, HVCI-vel kapcsolatos biztonsági beállítások módosítása, wstunnel alapú hálózati tunneling, valamint XMRig kriptobányász telepítése is szerepelt. Másodlagos távoli hozzáférésként egyes rendszereken UltraViewer is megjelent.
A kampány legérdekesebb része a továbbterjedés. A módosított ScreenConnect-telepítés a termék legitim fájlátviteli képességét használta fel arra, hogy a támadói szkripteket további, kapcsolódó végpontokra juttassa és ott futtassa. Emiatt egyetlen sikeres kompromittálás után a támadó a ScreenConnect által biztosított bizalmi és menedzsmentkapcsolatokat is kihasználhatta, ahelyett hogy minden gépet külön kellett volna megtévesztenie. A Huntress több különálló környezetben látott azonos vagy nagyon hasonló működést.
A ConnectWise szeptember 3-án megerősítette, hogy a probléma a ScreenConnect Remote Support és Access fájlátviteli viselkedését érinti felhős és helyben üzemeltetett környezetben is; CVE-t és javítást ígért. Addig a TransferFiles/TransferFilesInSession jogosultság letiltását javasolja, ahol nincs rá szükség. A Huntress szerint a naplókban a RunFiles vagy RanFiles események, különösen Process, Guest mellett futtatott VBS/PowerShell állományok, azonnali vizsgálatot indokolnak, az érintett gépeknél ismert tiszta forrásból történő újratelepítést javasolnak.