Модифицированный ScreenConnect сам заражает другие системы через передачу файлов

8 сентября 2026, 20:32 2 мин чтения
Модифицированный ScreenConnect сам заражает другие системы через передачу файлов
Иллюстрация: IT GID Медиа

В ScreenConnect нашли дефект, который позволяет вредоносной версии программы распространяться на другие компьютеры при штатном подключении. Это опасно для служб поддержки и MSP, которые используют платформу для удалённого доступа.

Исследователи Huntress в конце августа обнаружили кампанию, где модифицированный клиент ScreenConnect заражал другие системы через встроенную передачу файлов. Атака затрагивает как облачные, так и локальные установки ScreenConnect Remote Access Support и Access. ConnectWise, производитель платформы, 3 сентября признала проблему и пообещала выпустить исправление, но пока специалистам советуют отключить передачу файлов.

Первичное заражение каждый раз происходило с участием человека. В одном случае злоумышленники уговорили пользователя запустить Windows Quick Assist, в другом — использовали фишинг с файлом ScreenConnect.ClientSetup.msi. Третья жертва искала возврат денег от Geek Squad и скачала поддельный клиент удалённого доступа. После запуска вредоносный ScreenConnect выполнял четыре сценария через wscript.exe: они изучали систему, проверяли наличие средств защиты, отключали часть механизмов Windows и загружали дополнительные компоненты.

Внутри заражённого клиента Huntress нашла изменённые сборки девяти версий ScreenConnect. При новой Host-сессии клиент регистрировал четыре VBS-файла во встроенной системе передачи файлов с действием Run. Файлы отправлялись на другую сторону соединения, заражая следующую жертву, которая сама подключалась к вредоносному клиенту в рамках штатной работы. Так RMM-платформа получала червеобразное поведение без сканирования сети или поиска уязвимых компьютеров.

Для российских компаний, которые используют ScreenConnect или аналогичные RMM-платформы для удалённой поддержки, такая схема особенно опасна. Службы поддержки и MSP, где один техник подключается к множеству клиентов, могут стать каналом распространения. Даже если сами системы не заражены, любое подключение к скомпрометированному клиенту грозит передачей вредоносных файлов. Важно следить за обновлениями и временно ограничить функциональность, если вендор не выпустил патч.

ConnectWise рекомендует специалистам отключить функцию передачи файлов, используя соответствующие разрешения (TransferFiles или TransferFilesInSession). Huntress советует относиться с подозрением к записям RunFiles и RanFiles, где сценарии запускаются от процесса Guest. Если заражение произошло, компьютер нужно переустанавливать с заведомо чистого носителя, не полагаясь только на имена файлов 1.vbs–4.vbs — злоумышленники могут их менять.

Поделиться: Telegram ВКонтакте
В Linux-серверах Южной Кореи нашли бэкдор в HAProxy и троянизированные службы Читайте дальше В Linux-серверах Южной Кореи нашли бэкдор в HAProxy и троянизированные службы Rapid7 обнаружила кампанию, в которой злоумышленники подменяли системные службы Linux и встраивали бэкдор в балансировщик HAProxy. Атаки за… ИБ3 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →