← Voltar ao blog

Clientes Comprometidos do ScreenConnect Utilizados em Ataque Semelhante a um Vermelho com VBScript

Atacantes estão explorando clientes comprometidos do ConnectWise ScreenConnect para espalhar automaticamente malware para novas conexões. A campanha utiliza diversos pontos de entrada, incluindo golpes de suporte técnico e phishing.

TL;DR

  • Agentes de ameaça sequestraram clientes do ConnectWise ScreenConnect para propagar malware.
  • Uma cadeia de VBScript em quatro etapas foi entregue a hosts recém-conectados.
  • Os vetores iniciais de acesso incluíram golpes com Quick Assist, instaladores MSI via phishing e softwares falsos.
  • O ataque exibe comportamento semelhante a um verme ao se espalhar sem interação do usuário.
  • Organizações que usam o ScreenConnect devem auditar imediatamente a integridade dos clientes.

Pesquisadores de cibersegurança descobriram um padrão preocupante de ataque no qual clientes comprometidos do ConnectWise ScreenConnect estão sendo utilizados para disseminar malware de forma auto propagável. Esse comportamento semelhante ao de um verme permite que os atacantes infectem automaticamente sistemas recém-conectados sem exigir interação adicional do usuário.

A atividade maliciosa aproveita um mecanismo de entrega de carga útil em quatro etapas utilizando VBScript. De acordo com o Huntress Labs, os invasores obtiveram acesso inicial por meio de vários métodos, incluindo golpes de suporte técnico usando o Quick Assist, e-mails de phishing contendo instaladores MSI maliciosos e downloads enganosos de softwares.

Diversidade dos Vetores de Ataque

  • Três métodos distintos de acesso inicial foram identificados em incidentes não relacionados.
  • Golpes de suporte técnico baseados no Quick Assist serviram como ponto de entrada.
  • Campanhas de phishing distribuíram pacotes instaladores MSI maliciosos.
  • Downloads falsos de software foram usados para comprometer ambientes-alvo.
  • Todos os caminhos levaram a clientes ScreenConnect comprometidos servindo VBScript malicioso.

Mecanismo de Propagação

  • Uma vez dentro do sistema, o malware estabelece persistência nas instalações do cliente ScreenConnect.
  • Novas conexões ao cliente comprometido recebem automaticamente a carga útil VBScript em quatro etapas.
  • O ataque se propaga lateralmente sem exigir exploração separada de cada alvo.
  • Esse comportamento imita vermes tradicionais da rede, mas opera dentro de software de área de trabalho remota.
  • Nenhuma interação do usuário é necessária no host recém-conectado para que ocorra a infecção.

Implicações de Segurança

  • Organizações que utilizam o ConnectWise ScreenConnect devem verificar imediatamente a integridade dos clientes.
  • Softwares de suporte e área de trabalho remota agora representam vetores de propagação de alto risco.
  • Proteções tradicionais de endpoints podem não detectar esse tipo de comprometimento no lado do cliente.
  • Respostas a incidentes devem focar na identificação de modificações não autorizadas no ScreenConnect.
  • Práticas de segurança da cadeia de suprimentos precisam considerar softwares legítimos sendo armados.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Clientes Comprometidos do ScreenConnect Utilizados em Ataque Semelhante a um Vermelho com VBScript — Agent Breach Blog | Agent Breach