Критическая уязвимость CVE-2026-84869 (CVSS 9.9) в клиентских компонентах ConnectWise ScreenConnect активно эксплуатируется для червеобразного распространения вредоносных VBScript-цепочек. По данным исследования Huntress, в августе 2026 года зафиксированы как минимум три независимых инцидента, в которых скомпрометированные клиенты ScreenConnect автоматически доставляли вредоносную нагрузку на каждую новую подключающуюся систему. Затронуты все версии ScreenConnect до 26.6.5 — как облачные, так и локальные развёртывания. Организациям, использующим ScreenConnect, необходимо немедленно обновиться или отключить функцию передачи файлов.
Уязвимость и масштаб проблемы
Согласно официальному раскрытию ConnectWise, CVE-2026-84869 описывает ошибку в обработке передачи файлов на стороне клиента ScreenConnect. Уязвимость позволяет передавать и выполнять файлы через активный удалённый сеанс без надлежащей авторизации или подтверждения со стороны хоста, включая действия с повышенными привилегиями. Оценка по CVSS 3.1 — 9.9 Critical (вектор: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H), что указывает на сетевой вектор атаки с низкой сложностью и отсутствием необходимости взаимодействия пользователя.
Важное уточнение: серверная часть ScreenConnect не затронута напрямую. Облачные серверы ConnectWise уже обновлены, однако клиентские агенты (хостовые клиенты и агенты доступа) требуют обновления. Для локальных развёртываний необходим переход на версию 26.6.5 или новее.
Механизм атаки: четырёхэтапная цепочка VBScript
Huntress зафиксировала три инцидента с различными методами первоначального доступа, но идентичной последующей цепочкой заражения:
- Мошенничество через Quick Assist (20 августа 2026) — социальная инженерия под видом технической поддержки привела к установке поддельного клиента ScreenConnect, связывающегося с C2-сервером по адресу
45.13.237[.]190(доменtele-sync.opik[.]net). - Фишинговый MSI-установщик (20 августа 2026) — файл
ScreenConnect.ClientSetup.msi, предположительно доставленный через фишинг, развернул клиент, взаимодействующий с131.123.40[.]98на порту 8041. - Поддельная форма возврата Geek Squad (24 августа 2026) — пользователь загрузил
ScreenConnect.Client.exe, подключившийся кborertors92.anondns[.]net.
Во всех случаях после установки поддельного клиента ScreenConnect система начинала многократно запускать wscript.exe для последовательного выполнения четырёх VBScript-файлов:
- 1.vbs — профилирует хост: проверяет объём оперативной памяти (порог — 5 ГБ), наличие установленного ScreenConnect, перечисляет защитные решения (Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos, Symantec Endpoint Protection). Результат записывается в
%TEMP%\value.txtкак трёхбитовая переменная состояния. - 2.vbs — ожидает файл
value.txt, проверяет отсутствие слова «abort» и загружает с Dropbox файл, содержимое которого декодируется в%TEMP%\map.txt. - 3.vbs — на основании значения состояния из
value.txtзагружает соответствующую полезную нагрузку по ссылке изmap.txtи записывает её как%TEMP%\out.enc. - 4.vbs — запускает PowerShell-скрипт
runner.ps1, который расшифровываетout.enc, записывает результат в%APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zipи выполняет вторичный скриптPyTorchFix.ps1.
Адаптивная полезная нагрузка
Трёхбитовое значение состояния определяет, какой набор инструментов будет доставлен на скомпрометированную систему:
- 000 / 001 — бэкдор ScreenConnect уровня пользователя.
- 010 — инструменты для повышения привилегий через обход UAC (с использованием подмены обработчика протокола
ms-settingsиComputerDefaults.exe), обход AMSI, добавление широких исключений в Microsoft Defender и установка скрытого клиента ScreenConnect. - 011 — утилиты туннелирования и криптомайнер XMRig (замаскированный как
SearchIndex.exe), с отключением отчётности Defender, деактивацией защиты целостности памяти (HVCI) и использованием уязвимого драйвераsvcdrv64.sys(WinRing0).
Червеобразное распространение
Ключевая особенность этой кампании — механизм самораспространения. После компрометации хоста модифицированный клиент ScreenConnect упаковывает и выполняет четырёхэтапную VBScript-цепочку на каждом новом подключении. Скрипт 4.vbs при значениях состояния 010 или 011 копирует VBScript-файлы в C:\Users\Public\Libraries\Default\Lib\Lib1, превращая заражённую систему в механизм доставки вредоносного кода.
Система отслеживает идентификаторы подключений (ConnectionID), чтобы не атаковать один и тот же активный сеанс повторно. Однако после отключения идентификатор удаляется — повторное подключение запускает заражение заново. Это создаёт устойчивый цикл распространения через инфраструктуру ScreenConnect, хотя следует подчеркнуть: речь идёт не об автономной саморепликации, а о распространении через механизм подключения и передачи файлов ScreenConnect.
Индикаторы компрометации
По данным Huntress, зафиксированы следующие сетевые индикаторы:
- IP-адреса:
45.13.237[.]190,131.123.40[.]98,146.59.55[.]107,45.32.192[.]150,15.204.185[.]204 - Домены:
tele-sync.opik[.]net,borertors92.anondns[.]net,homehub.opik[.]net - Ключ реестра:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run → WindowsServiceHost - Характерные файлы:
WindowsServiceHost.vbs,WindowsServiceHost.bat,PyTorchFix.ps1,SearchIndex.exe,svcdrv64.sys,Themes.exe
На некоторых скомпрометированных хостах также обнаружены дополнительные инструменты удалённого управления, включая UltraViewer. Атрибуция кампании конкретной группировке на данный момент не установлена.
Рекомендации по реагированию
Приоритетные действия для организаций, использующих ScreenConnect:
- Обновить ScreenConnect до версии 26.6.5 или новее (Huntress рекомендует 26.6.6). Это устраняет CVE-2026-84869.
- Временная мера до обновления: отключить разрешение
TransferFiles(илиTransferFilesInSessionдля устаревших версий) для всех ролей в разделе Administration → Security → Roles. - Проверить журналы аудита ScreenConnect на наличие записей
RunFilesилиRanFiles, выполняемых от процесса Guest с запуском подозрительных скриптов. - Проверить наличие индикаторов компрометации: ключ реестра
WindowsServiceHost, файлыvalue.txt,map.txt,out.encв каталоге%TEMP%, а такжеsys_cache.zipв каталоге Templates. - Скомпрометированные хосты — Huntress настоятельно рекомендует полное переразвёртывание из заведомо чистого образа или чистую установку операционной системы.
Сочетание критической оценки CVSS 9.9, подтверждённой эксплуатации в реальных атаках и механизма самораспространения делает эту уязвимость одной из наиболее приоритетных для немедленного устранения. Организациям с развёрнутыми экземплярами ScreenConnect следует рассматривать обновление до версии 26.6.5+ как экстренную задачу, а при обнаружении любых описанных индикаторов — переходить к полному переразвёртыванию затронутых систем без попыток «лечения» на месте.