Модифицированный ScreenConnect сам заражает другие системы через передачу файлов

В ScreenConnect нашли дефект, который позволяет вредоносной версии программы распространяться на другие компьютеры при штатном подключении. Это опасно для служб поддержки и MSP, которые используют платформу для удалённого доступа.
Исследователи Huntress в конце августа обнаружили кампанию, где модифицированный клиент ScreenConnect заражал другие системы через встроенную передачу файлов. Атака затрагивает как облачные, так и локальные установки ScreenConnect Remote Access Support и Access. ConnectWise, производитель платформы, 3 сентября признала проблему и пообещала выпустить исправление, но пока специалистам советуют отключить передачу файлов.
Первичное заражение каждый раз происходило с участием человека. В одном случае злоумышленники уговорили пользователя запустить Windows Quick Assist, в другом — использовали фишинг с файлом ScreenConnect.ClientSetup.msi. Третья жертва искала возврат денег от Geek Squad и скачала поддельный клиент удалённого доступа. После запуска вредоносный ScreenConnect выполнял четыре сценария через wscript.exe: они изучали систему, проверяли наличие средств защиты, отключали часть механизмов Windows и загружали дополнительные компоненты.
Внутри заражённого клиента Huntress нашла изменённые сборки девяти версий ScreenConnect. При новой Host-сессии клиент регистрировал четыре VBS-файла во встроенной системе передачи файлов с действием Run. Файлы отправлялись на другую сторону соединения, заражая следующую жертву, которая сама подключалась к вредоносному клиенту в рамках штатной работы. Так RMM-платформа получала червеобразное поведение без сканирования сети или поиска уязвимых компьютеров.
Для российских компаний, которые используют ScreenConnect или аналогичные RMM-платформы для удалённой поддержки, такая схема особенно опасна. Службы поддержки и MSP, где один техник подключается к множеству клиентов, могут стать каналом распространения. Даже если сами системы не заражены, любое подключение к скомпрометированному клиенту грозит передачей вредоносных файлов. Важно следить за обновлениями и временно ограничить функциональность, если вендор не выпустил патч.
ConnectWise рекомендует специалистам отключить функцию передачи файлов, используя соответствующие разрешения (TransferFiles или TransferFilesInSession). Huntress советует относиться с подозрением к записям RunFiles и RanFiles, где сценарии запускаются от процесса Guest. Если заражение произошло, компьютер нужно переустанавливать с заведомо чистого носителя, не полагаясь только на имена файлов 1.vbs–4.vbs — злоумышленники могут их менять.
