Неизправност при прехвърлянето на файлове в сесиите за отдалечен достъп и поддръжка на ScreenConnect засяга както облачните (Cloud), така и локалните (On-Premise) инсталации, потвърдиха от ConnectWise.
„CVE идентификатор и официална корекция за сигурност ще бъдат издадени в рамките на седмицата“, написа компанията в своя бюлетин от 3 септември.
ScreenConnect е популярно решение за отдалечена поддръжка и достъп, предназначено за ИТ отдели и доставчици на управлявани услуги (MSP). Платформата може да се хоства от ConnectWise (в техния облак) или самостоятелно от организациите (локално или в техен частен облак).
Бюлетинът следва проучване на компанията за киберсигурност Huntress, описващо как компрометирани клиенти на ScreenConnect разпространяват зловреден код към всяка нова машина, която се свърже с тях.
Всеки инцидент е започвал със социално инженерство, довело до инсталирането на злонамерени инстанции на ScreenConnect върху машините на жертвите – нещо, което Huntress определя като сравнително типично, тъй като „злоупотребата с RMM инструменти е един от основните вектори на атака“, проследявани от компанията през последната година.
След като злонамерените инстанции са били внедрени, клиентите са започналикратно да стартират процеси на Windows Script Host (засечено като необичайно поведение), за да внедрят четири VBScript файла с имена от 1.vbs до 4.vbs. Забелязано е също, че атакуващите създават ключ за автоматично стартиране (Run Key) в системния регистър на Windows, наречен WindowsServiceHost, сочещ към съответния скриптов файл в директорията AppData на засегнатия потребител.
„Анализът на зловредния код, използван в атаката, разкри поетапна атака, проектирана да профилира хостовете и да прикрива активността си. Може би най-интересната част от веригата на атаката бе използването на модифицирани ScreenConnect клиенти за разпространение на VBScript веригата (по-конкретно изпълнение на четирите файла от 1.vbs до 4.vbs към свързаните ScreenConnect крайни точки), създавайки подобно на червей разпространение сред новосвързаните системи“, отбелязват изследователите.
Скриптовете са използвани за разузнаване на системата и за извличане или стартиране на допълнителни компоненти. Huntress е документирала зловреден код, свързан с поддържане на персистентност, допълнителни инсталации на ScreenConnect, мрежово тунелиране, промени в контролите за сигурност и копаене на криптовалута.
Докато бъде налична корекция за сигурност, ConnectWise препоръчва на партньорите да деактивират прехвърлянето на файлове за техниците.
Администраторите могат да направят това, като отидат в Administration > Security > Roles, редактират всяка назначена роля и прегледат правата за всяка група сесии. Ако опцията TransferFiles (или TransferFilesInSession при по-стари версии) е активирана, тя трябва да бъде отмаркирана. Промяната трябва да се приложи за всяка съответна роля.
„Тази промяна в настройките не изисква обновяване на версията и може да бъде приложена веднага“, заявяват от ConnectWise.
Huntress съветва да се проверят одитните логове на ScreenConnect за вписвания RunFiles или RanFiles, свързани с гостуващ процес, и препоръчва пълно преинсталиране (reimaging) от надежден източник на всяка машина, която вече показва признаци на компрометиране.
„Въз основа на разговорите ни с ConnectWise и текущото ни разбиране за риска, препоръчваме на администраторите да обърнат специално внимание на всички локални ScreenConnect инсталации в своята среда“, добавят от Huntress.