Критична вразливість CVE-2026-84869 (CVSS 9.9) у клієнтських компонентах ConnectWise ScreenConnect активно експлуатується для червоподібного поширення шкідливих VBScript-ланцюжків. За даними дослідження Huntress, у серпні 2026 року зафіксовано щонайменше три незалежні інциденти, в яких скомпрометовані клієнти ScreenConnect автоматично доставляли шкідливе навантаження на кожну нову систему, що підключається. Уражені всі версії ScreenConnect до 26.6.5 — як хмарні, так і локальні розгортання. Організаціям, що використовують ScreenConnect, необхідно негайно оновитися або вимкнути функцію передавання файлів.
Вразливість і масштаби проблеми
Згідно з офіційним розкриттям ConnectWise, CVE-2026-84869 описує помилку в обробці передавання файлів на боці клієнта ScreenConnect. Вразливість дає змогу передавати й виконувати файли через активний віддалений сеанс без належної авторизації або підтвердження з боку хоста, включно з діями з підвищеними привілеями. Оцінка за CVSS 3.1 — 9.9 Critical (вектор: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H), що вказує на мережевий вектор атаки з низькою складністю та відсутністю потреби у взаємодії користувача.
Важливе уточнення: серверна частина ScreenConnect безпосередньо не вражена. Хмарні сервери ConnectWise уже оновлено, однак клієнтські агенти (host-клієнти та агенти доступу) потребують оновлення. Для локальних розгортань необхідний перехід на версію 26.6.5 або новішу.
Механізм атаки: чотириетапний ланцюжок VBScript
Huntress задокументувала три інциденти з різними методами початкового доступу, але з ідентичним подальшим ланцюжком зараження:
- Шахрайство через Quick Assist (20 серпня 2026) — соціальна інженерія під виглядом технічної підтримки призвела до встановлення підробленого клієнта ScreenConnect, що підключався до C2-сервера за адресою
45.13.237[.]190(доменtele-sync.opik[.]net). - Фішинговий MSI-інсталятор (20 серпня 2026) — файл
ScreenConnect.ClientSetup.msi, імовірно доставлений через фішинг, розгорнув клієнт, який взаємодіяв з131.123.40[.]98на порту 8041. - Підроблена форма повернення коштів Geek Squad (24 серпня 2026) — користувач завантажив
ScreenConnect.Client.exe, що підключився доborertors92.anondns[.]net.
У всіх випадках після встановлення підробленого клієнта ScreenConnect система багаторазово запускала wscript.exe для послідовного виконання чотирьох VBScript-файлів:
- 1.vbs — профілює хост: перевіряє обсяг оперативної пам’яті (поріг — 5 ГБ), наявність установленого ScreenConnect, перелічує рішення захисту (Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos, Symantec Endpoint Protection). Результат записується в
%TEMP%\value.txtяк трьохбітна змінна стану. - 2.vbs — очікує на файл
value.txt, перевіряє відсутність слова «abort» і завантажує з Dropbox файл, вміст якого декодується в%TEMP%\map.txt. - 3.vbs — на підставі значення стану з
value.txtзавантажує відповідне шкідливе навантаження за посиланням ізmap.txtі записує його як%TEMP%\out.enc. - 4.vbs — запускає PowerShell-скрипт
runner.ps1, який розшифровуєout.enc, записує результат у%APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zipі виконує вторинний скриптPyTorchFix.ps1.
Адаптивне шкідливе навантаження
Трьохбітне значення стану визначає, який набір інструментів буде доставлено на скомпрометовану систему:
- 000 / 001 — бекдор ScreenConnect рівня користувача.
- 010 — інструменти для підвищення привілеїв через обхід UAC (із використанням підміни обробника протоколу
ms-settingsіComputerDefaults.exe), обхід AMSI, додавання широких виключень у Microsoft Defender та встановлення прихованого клієнта ScreenConnect. - 011 — утиліти тунелювання та криптомайнер XMRig (замаскований під
SearchIndex.exe), із вимкненням звітності Defender, деактивацією захисту цілісності пам’яті (HVCI) та використанням уразливого драйвераsvcdrv64.sys(WinRing0).
Червоподібне поширення
Ключова особливість цієї кампанії — механізм самопоширення. Після компрометації хоста модифікований клієнт ScreenConnect упаковує й виконує чотириетапний VBScript-ланцюжок на кожному новому підключенні. Скрипт 4.vbs за значень стану 010 або 011 копіює VBScript-файли до C:\Users\Public\Libraries\Default\Lib\Lib1, перетворюючи скомпрометовану систему на механізм доставки шкідливого коду.
Система відстежує ідентифікатори підключень (ConnectionID), щоб не атакувати один і той самий активний сеанс повторно. Однак після відключення ідентифікатор видаляється — повторне підключення запускає зараження знову. Це створює стійкий цикл поширення через інфраструктуру ScreenConnect, хоча слід наголосити: йдеться не про автономну самореплікацію, а про поширення через механізм підключення та передавання файлів ScreenConnect.
Індикатори компрометації
За даними Huntress, зафіксовано такі мережеві індикатори:
- IP-адреси:
45.13.237[.]190,131.123.40[.]98,146.59.55[.]107,45.32.192[.]150,15.204.185[.]204 - Домени:
tele-sync.opik[.]net,borertors92.anondns[.]net,homehub.opik[.]net - Ключ реєстру:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run → WindowsServiceHost - Характерні файли:
WindowsServiceHost.vbs,WindowsServiceHost.bat,PyTorchFix.ps1,SearchIndex.exe,svcdrv64.sys,Themes.exe
На окремих скомпрометованих хостах також виявлено додаткові інструменти віддаленого керування, зокрема UltraViewer. Наразі атрибуція кампанії до конкретного угруповання не встановлена.
Рекомендації щодо реагування
Пріоритетні дії для організацій, що використовують ScreenConnect:
- Оновити ScreenConnect до версії 26.6.5 або новішої (Huntress рекомендує 26.6.6). Це усуває CVE-2026-84869.
- Тимчасовий захід до оновлення: вимкнути дозвіл
TransferFiles(абоTransferFilesInSessionдля застарілих версій) для всіх ролей у розділі Administration → Security → Roles. - Перевірити журнали аудиту ScreenConnect на наявність записів
RunFilesабоRanFiles, що виконуються від процесу Guest із запуском підозрілих скриптів. - Перевірити наявність індикаторів компрометації: ключ реєстру
WindowsServiceHost, файлиvalue.txt,map.txt,out.encу каталозі%TEMP%, а такожsys_cache.zipу каталозі Templates. - Скомпрометовані хости — Huntress наполегливо рекомендує повне перерозгортання із завідомо чистого образу або чисте встановлення операційної системи.
Поєднання критичної оцінки CVSS 9.9, підтвердженої експлуатації в реальних атаках і механізму самопоширення робить цю вразливість однією з найпріоритетніших для негайного усунення. Організаціям із розгорнутими екземплярами ScreenConnect слід розглядати оновлення до версії 26.6.5+ як невідкладне завдання, а за виявлення будь-яких описаних індикаторів — переходити до повного перерозгортання уражених систем без спроб «лікування» на місці.