BEDROHUNG
Huntress beobachtet eine Kampagne, in der manipulierte ConnectWise-ScreenConnect-Clients Malware auf neu verbundene Systeme übertragen. In drei unabhängigen Vorfällen im August gelangten die Angreifer über einen Quick-Assist-Supportbetrug, einen mutmaßlich per Phishing verbreiteten MSI-Installer und eine gefälschte Geek-Squad-Seite auf die Systeme.
Nach der Installation führen die Clients wiederholt vier VBScript-Dateien mit den Namen „1.vbs“ bis „4.vbs“ über wscript.exe aus. Die erste Stufe analysiert das System, sucht nach installierten Security-Produkten und vorhandenen ScreenConnect-Installationen und entscheidet anhand der Ergebnisse über die weiteren Payloads. Die folgenden Skripte laden Komponenten unter anderem über Dropbox nach und führen PowerShell-Code aus. Je nach Konfiguration installieren die Angreifer eine weitere ScreenConnect-Backdoor, Tools für Privilege Escalation und Persistenz, Netzwerk-Tunnel sowie den Cryptominer XMRig.
Kritisch ist der Verbreitungsweg: Die manipulierten Clients überwachen neue Host-Verbindungen und schieben die vier VBScript-Dateien automatisch über die File-Transfer-Funktion auf neu verbundene Systeme, wo sie ausgeführt werden. Bereits der Verbindungsaufbau zu einem infizierten Client kompromittiert damit das Host-System – ein Risiko besonders für Dienstleister und Support-Teams. ConnectWise bestätigt in seinen Advisories ein Problem im File-Transfer-Verhalten von Remote Access Support und Access Sessions, betroffen sind Cloud- und On-Premise-Umgebungen. Patch und CVE stehen noch aus; bis dahin empfiehlt der Hersteller, Dateiübertragungen zu deaktivieren. Huntress rät betroffenen Anwendern wegen des Umfangs der Manipulationen zur vollständigen Neuinstallation.
Was jetzt zu tun ist:
- File-Transfer-Berechtigungen in ScreenConnect deaktivieren
- Logs auf RunFiles-Einträge für 1.vbs bis 4.vbs und ungewöhnliche wscript.exe-Aktivität prüfen
- Kompromittierte Systeme neu aufsetzen
PRÄVENTION & DETEKTION
Endpoint Detection and Response (EDR) erkennt Schwachstellen und Angriffsversuche auf Endgeräten, indem es Prozesse, Skriptausführungen, Dateiänderungen und Netzwerkverbindungen kontinuierlich überwacht.
Autor: Christoph Kronabel