Cảnh báo: Các phiên bản ScreenConnect giả mạo đang phát tán chuỗi mã độc VBScript 4 giai đoạn
Các nhà nghiên cứu bảo mật vừa phát hiện chiến dịch tấn công sử dụng các bản cài đặt ScreenConnect giả mạo để phát tán chuỗi mã độc VBScript 4 giai đoạn, có khả năng lây lan như sâu máy...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng tại Huntress vừa đưa ra cảnh báo về một chiến dịch tấn công có hành vi giống như sâu máy tính (worm-like), lợi dụng phần mềm quản lý từ xa ConnectWise ScreenConnect để phát tán mã độc. Kẻ tấn công sử dụng các bản cài đặt ScreenConnect giả mạo nhằm thực thi chuỗi VBScript gồm 4 giai đoạn trên các hệ thống mới kết nối.
Table Of Content
Phương thức tấn công đa dạng
Theo báo cáo, có ba kịch bản tấn công riêng biệt đã được ghi nhận trong tháng 8/2026, tất cả đều dẫn đến việc triển khai các client ScreenConnect trái phép:
- Lừa đảo hỗ trợ kỹ thuật: Kẻ tấn công thuyết phục người dùng chạy Quick Assist, sau đó cài đặt một client ScreenConnect giả mạo để kết nối tới máy chủ C2 (Command-and-Control).
- Phishing qua MSI: Sử dụng tệp cài đặt
ScreenConnect.ClientSetup.msigiả mạo để thiết lập kết nối tới máy chủ độc hại. - Giả mạo biểu mẫu hoàn tiền: Lợi dụng nhu cầu tìm kiếm biểu mẫu hoàn tiền (ví dụ: Geek Squad) để dụ dỗ người dùng tải xuống và chạy tệp thực thi ScreenConnect độc hại.
Cơ chế lây lan 4 giai đoạn
Sau khi xâm nhập, các client ScreenConnect này liên tục khởi chạy tệp wscript.exe để thực thi chuỗi 4 tệp VBScript (từ 1.vbs đến 4.vbs) với các nhiệm vụ cụ thể:
- 1.vbs: Thu thập thông tin hệ thống, kiểm tra tài nguyên RAM, liệt kê các phần mềm bảo mật (như CrowdStrike, SentinelOne, Malwarebytes…) và tạo tệp
value.txtđể phân loại trạng thái hệ thống. - 2.vbs & 3.vbs: Dựa trên trạng thái đã phân loại, mã độc thực hiện tải xuống các payload từ Dropbox để chuẩn bị cho giai đoạn tiếp theo.
- 4.vbs: Giải mã tệp
out.encvà chạy các script PowerShell (nhưrunner.ps1vàPyTorchFix.ps1) để hoàn tất quá trình lây nhiễm.
Tùy thuộc vào trạng thái hệ thống, mã độc có thể triển khai các payload khác nhau, từ backdoor cấp người dùng, công cụ leo thang đặc quyền (UAC bypass) cho đến các tiện ích tunneling và phần mềm đào tiền ảo (cryptocurrency miner).
Hành vi giống sâu máy tính
Điểm nguy hiểm nhất là khả năng tự lan truyền. Khi một máy chủ (host) kết nối với một client ScreenConnect đã bị nhiễm, hệ thống host đó cũng sẽ nhận và thực thi chuỗi VBScript độc hại này. Điều này biến các máy bị nhiễm thành công cụ phát tán mã độc cho bất kỳ kết nối mới nào.
Khuyến nghị từ nhà sản xuất
ConnectWise đã xác nhận vấn đề ảnh hưởng đến cả phiên bản Cloud và On-Premise. Trong khi chờ bản vá chính thức, người dùng được khuyến nghị thực hiện các bước sau để giảm thiểu rủi ro:
- Truy cập trang quản trị (Administration) của ScreenConnect.
- Vào mục Security > Roles.
- Chỉnh sửa các vai trò người dùng và tìm đến phần Scoped Permissions.
- Bỏ chọn quyền
TransferFiles(hoặcTransferFilesInSession) để ngăn chặn việc truyền tải tệp tin trái phép.
Huntress cũng khuyến cáo các hệ thống đã bị xâm nhập nên được cài đặt lại hệ điều hành (re-image) từ nguồn sạch để đảm bảo loại bỏ hoàn toàn mã độc.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.