Модифицированные клиенты ScreenConnect заражают новые сеансы по червеобразному принципу

information security

В конце августа 2026 года в нескольких независимых организациях почти одновременно обнаружили одну и ту же аномалию. На компьютерах после появления легальной программы удаленного доступа ScreenConnect автоматически запускалась цепочка из четырех вредоносных скриптов. Инциденты выглядели изолированными, однако признаки заражения совпадали в деталях.

Описание

Атаки опирались на социальную инженерию. Злоумышленники выдавали себя за сотрудников технической поддержки, звонили жертвам или показывали поддельные предупреждения о взломе. Пользователя убеждали открыть Quick Assist - встроенный в Windows инструмент удаленной помощи - и передать код доступа. Затем на компьютер устанавливали ScreenConnect. Этот продукт относится к классу RMM (программ для удаленного мониторинга и управления), которыми активно пользуются ИТ-специалисты. Из-за легальности таких инструментов антивирусы часто не воспринимают их как угрозу.

Один из инцидентов 20 августа начался со звонка лже-техподдержки. В другом случае жертва перешла по фишинговой ссылке и сама запустила скачанный установщик. Третий инцидент произошел 24 августа: пользователь искал в интернете форму возврата денег и наткнулся на мошенников. Во всех сценариях финальная стадия выглядела одинаково - на машине оказывался вредоносный или модифицированный клиент ScreenConnect, связанный с командным сервером злоумышленников. Дополнительно в некоторых системах находили UltraViewer, еще один инструмент удаленного доступа, который часто используют в мошеннических схемах.

Необычное поведение заметили аналитики Huntress. Установленные клиенты вместо привычной работы многократно запускали четыре скрипта. Сценарии действовали поэтапно и напоминали многоступенчатый загрузчик. Сначала они собирали данные о системе: проверяли объем оперативной памяти, наличие других средств удаленного доступа и перечень установленных защитных программ. По этим сведениям вредонос определял, с какой именно машиной имеет дело. Если обнаруживалась полноценная антивирусная защита, атака могла приостановиться. Проверка памяти помогала отличить реальный компьютер от виртуальной машины, на которой исследователи часто изучают вредоносное ПО.

Дальше скрипты обращались к облачному хранилищу, откуда скачивали зашифрованный архив. Ключ для расшифровки находился в отдельном файле, связанном со ссылками на разные варианты нагрузки. В зависимости от собранных данных срабатывала одна из четырех веток атаки. В одном случае на компьютер устанавливалась скрытая версия ScreenConnect, которая закреплялась в автозагрузке и маскировалась под системный компонент. В другом варианте доставлялись инструменты для повышения привилегий и обхода антивируса. Помимо этого, исследователи обнаружили программу для скрытого майнинга криптовалюты и утилиту для организации зашифрованных каналов связи.

Самой примечательной особенностью кампании оказался червеобразный механизм распространения. Модифицированный клиент ScreenConnect отслеживал появление новых подключений к уже зараженному компьютеру. Когда другой пользователь подключался к такой системе, вредоносный клиент автоматически отправлял ему те же четыре скрипта. Соединение устанавливалось в рамках легитимной функции ScreenConnect, поэтому жертва следующего уровня запускала цепочку, не подозревая об опасности. Идентификатор обработанного сеанса хранился только до момента отключения. Повторное подключение с того же устройства запускало заражение заново. Таким образом, один инфицированный компьютер превращался в источник атаки для всех последующих сеансов.

Вредоносные сценарии отличались продуманной маскировкой. Они пытались отключить уведомления встроенного антивируса Windows Defender, добавляли пользовательские папки в список исключений и меняли настройки энергосбережения, чтобы компьютер не засыпал во время длительной работы. В одном из инцидентов антивирус заметил и поместил в карантин четвертый скрипт, однако атакующие успели закрепиться в системе другим способом. Для этого в реестре Windows создавалась новая запись автозагрузки, которая указывала на скрипт, спрятанный в папке данных пользователя.

После завершения всех стадий вредоносное ПО удаляло временные файлы и старалось скрыть индикаторы своего присутствия. Часть зараженных машин становилась узлами доставки: скрипты сохранялись в общедоступных папках системы, откуда затем передавались на подключающиеся компьютеры. В Huntress подчеркивают, что глубина вмешательства не позволяет ограничиться удалением нескольких файлов. Затронутые компьютеры рекомендуется полностью переустанавливать с чистого носителя, поскольку вредонос мог изменить ключевые компоненты защиты и скрыть собственные следы.

Разработчик ScreenConnect, компания ConnectWise, подтвердила наличие проблемы. По её информации, уязвимость связана с функцией передачи файлов в программе. Под удар попали как облачные, так и локальные версии продукта. Официальное исправление ожидается в ближайшее время, хотя точная дата пока не названа. До выхода патча ConnectWise советует отключить передачу файлов в настройках ScreenConnect, если она не используется. В журналах сервера ScreenConnect администраторам стоит обращать внимание на записи о запуске подозрительных скриптов от имени гостевого сеанса. Подобные события с высокой вероятностью указывают на компрометацию системы.

Администраторам, использующим ScreenConnect в корпоративной среде, необходимо действовать на опережение. Следует ограничить права на передачу файлов, контролировать установку обновлений и следить за любыми попытками выполнения скриптов в рамках удаленных подключений. Отдельное внимание стоит уделить обучению сотрудников: именно их доверчивость становится первым звеном в описанной цепочке. Атака опирается на легитимные функции легитимного продукта, поэтому только сочетание антивирусной защиты и анализа поведенческих аномалий позволяет вовремя обнаружить заражение.

Индикаторы компрометации

Комментарии: 0