Mastodon Mastodon Mastodon Mastodon

Критическая уязвимость ScreenConnect используется для червеобразного распространения вредоносных скриптов

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Критическая уязвимость CVE-2026-84869 (CVSS 9.9) в клиентских компонентах ConnectWise ScreenConnect активно эксплуатируется для червеобразного распространения вредоносных VBScript-цепочек. По данным исследования Huntress, в августе 2026 года зафиксированы как минимум три независимых инцидента, в которых скомпрометированные клиенты ScreenConnect автоматически доставляли вредоносную нагрузку на каждую новую подключающуюся систему. Затронуты все версии ScreenConnect до 26.6.5 — как облачные, так и локальные развёртывания. Организациям, использующим ScreenConnect, необходимо немедленно обновиться или отключить функцию передачи файлов.

Уязвимость и масштаб проблемы

Согласно официальному раскрытию ConnectWise, CVE-2026-84869 описывает ошибку в обработке передачи файлов на стороне клиента ScreenConnect. Уязвимость позволяет передавать и выполнять файлы через активный удалённый сеанс без надлежащей авторизации или подтверждения со стороны хоста, включая действия с повышенными привилегиями. Оценка по CVSS 3.1 — 9.9 Critical (вектор: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H), что указывает на сетевой вектор атаки с низкой сложностью и отсутствием необходимости взаимодействия пользователя.

Важное уточнение: серверная часть ScreenConnect не затронута напрямую. Облачные серверы ConnectWise уже обновлены, однако клиентские агенты (хостовые клиенты и агенты доступа) требуют обновления. Для локальных развёртываний необходим переход на версию 26.6.5 или новее.

Механизм атаки: четырёхэтапная цепочка VBScript

Huntress зафиксировала три инцидента с различными методами первоначального доступа, но идентичной последующей цепочкой заражения:

  • Мошенничество через Quick Assist (20 августа 2026) — социальная инженерия под видом технической поддержки привела к установке поддельного клиента ScreenConnect, связывающегося с C2-сервером по адресу 45.13.237[.]190 (домен tele-sync.opik[.]net).
  • Фишинговый MSI-установщик (20 августа 2026) — файл ScreenConnect.ClientSetup.msi, предположительно доставленный через фишинг, развернул клиент, взаимодействующий с 131.123.40[.]98 на порту 8041.
  • Поддельная форма возврата Geek Squad (24 августа 2026) — пользователь загрузил ScreenConnect.Client.exe, подключившийся к borertors92.anondns[.]net.

Во всех случаях после установки поддельного клиента ScreenConnect система начинала многократно запускать wscript.exe для последовательного выполнения четырёх VBScript-файлов:

  • 1.vbs — профилирует хост: проверяет объём оперативной памяти (порог — 5 ГБ), наличие установленного ScreenConnect, перечисляет защитные решения (Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos, Symantec Endpoint Protection). Результат записывается в %TEMP%\value.txt как трёхбитовая переменная состояния.
  • 2.vbs — ожидает файл value.txt, проверяет отсутствие слова «abort» и загружает с Dropbox файл, содержимое которого декодируется в %TEMP%\map.txt.
  • 3.vbs — на основании значения состояния из value.txt загружает соответствующую полезную нагрузку по ссылке из map.txt и записывает её как %TEMP%\out.enc.
  • 4.vbs — запускает PowerShell-скрипт runner.ps1, который расшифровывает out.enc, записывает результат в %APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zip и выполняет вторичный скрипт PyTorchFix.ps1.

Адаптивная полезная нагрузка

Трёхбитовое значение состояния определяет, какой набор инструментов будет доставлен на скомпрометированную систему:

  • 000 / 001 — бэкдор ScreenConnect уровня пользователя.
  • 010 — инструменты для повышения привилегий через обход UAC (с использованием подмены обработчика протокола ms-settings и ComputerDefaults.exe), обход AMSI, добавление широких исключений в Microsoft Defender и установка скрытого клиента ScreenConnect.
  • 011 — утилиты туннелирования и криптомайнер XMRig (замаскированный как SearchIndex.exe), с отключением отчётности Defender, деактивацией защиты целостности памяти (HVCI) и использованием уязвимого драйвера svcdrv64.sys (WinRing0).

Червеобразное распространение

Ключевая особенность этой кампании — механизм самораспространения. После компрометации хоста модифицированный клиент ScreenConnect упаковывает и выполняет четырёхэтапную VBScript-цепочку на каждом новом подключении. Скрипт 4.vbs при значениях состояния 010 или 011 копирует VBScript-файлы в C:\Users\Public\Libraries\Default\Lib\Lib1, превращая заражённую систему в механизм доставки вредоносного кода.

Система отслеживает идентификаторы подключений (ConnectionID), чтобы не атаковать один и тот же активный сеанс повторно. Однако после отключения идентификатор удаляется — повторное подключение запускает заражение заново. Это создаёт устойчивый цикл распространения через инфраструктуру ScreenConnect, хотя следует подчеркнуть: речь идёт не об автономной саморепликации, а о распространении через механизм подключения и передачи файлов ScreenConnect.

Индикаторы компрометации

По данным Huntress, зафиксированы следующие сетевые индикаторы:

  • IP-адреса:45.13.237[.]190, 131.123.40[.]98, 146.59.55[.]107, 45.32.192[.]150, 15.204.185[.]204
  • Домены:tele-sync.opik[.]net, borertors92.anondns[.]net, homehub.opik[.]net
  • Ключ реестра:HKCU\Software\Microsoft\Windows\CurrentVersion\Run → WindowsServiceHost
  • Характерные файлы:WindowsServiceHost.vbs, WindowsServiceHost.bat, PyTorchFix.ps1, SearchIndex.exe, svcdrv64.sys, Themes.exe

На некоторых скомпрометированных хостах также обнаружены дополнительные инструменты удалённого управления, включая UltraViewer. Атрибуция кампании конкретной группировке на данный момент не установлена.

Рекомендации по реагированию

Приоритетные действия для организаций, использующих ScreenConnect:

  1. Обновить ScreenConnect до версии 26.6.5 или новее (Huntress рекомендует 26.6.6). Это устраняет CVE-2026-84869.
  2. Временная мера до обновления: отключить разрешение TransferFiles (или TransferFilesInSession для устаревших версий) для всех ролей в разделе Administration → Security → Roles.
  3. Проверить журналы аудита ScreenConnect на наличие записей RunFiles или RanFiles, выполняемых от процесса Guest с запуском подозрительных скриптов.
  4. Проверить наличие индикаторов компрометации: ключ реестра WindowsServiceHost, файлы value.txt, map.txt, out.enc в каталоге %TEMP%, а также sys_cache.zip в каталоге Templates.
  5. Скомпрометированные хосты — Huntress настоятельно рекомендует полное переразвёртывание из заведомо чистого образа или чистую установку операционной системы.

Сочетание критической оценки CVSS 9.9, подтверждённой эксплуатации в реальных атаках и механизма самораспространения делает эту уязвимость одной из наиболее приоритетных для немедленного устранения. Организациям с развёрнутыми экземплярами ScreenConnect следует рассматривать обновление до версии 26.6.5+ как экстренную задачу, а при обнаружении любых описанных индикаторов — переходить к полному переразвёртыванию затронутых систем без попыток «лечения» на месте.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.