Überprüfen Sie lokale ScreenConnect-Installationen, deaktivieren Sie die Dateitransferfunktion und warten Sie auf einen offiziellen Patch von ConnectWise.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Belegte ATT&CK-Technik zum Erstzugriff+6
- Belegte Angriffskette ueber 5 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Modified ScreenConnect Clients Used in Worm-Like Campaign
Eine wurmartige Kampagne nutzt modifizierte ScreenConnect-Clients, um über Social Engineering Schadsoftware auf Endpunkte zu verbreiten. Betroffen sind Organisationen, deren ScreenConnect-Installationen für die Verbreitung der VBScript-Dateien missbraucht werden. Administratoren sollten ihre lokalen ScreenConnect-Installationen genau prüfen und die Dateitransferfunktion deaktivieren, bis ein offizieller Patch von ConnectWise verfügbar ist.
SecBoard-Einordnung
Angreifer können die Dateitransferfunktion von ScreenConnect missbrauchen, um Schadsoftware innerhalb des Netzwerks zu verbreiten und weitere Angriffe vorzubereiten. Dies kann zu einer weitreichenden Kompromittierung von Endpunkten führen.
Realistisch schlimmster Fall: Eine vollständige Kompromittierung von Endpunkten und die Etablierung von Persistenz durch die Verbreitung von Schadsoftware über die legitime ScreenConnect-Infrastruktur, was zu Datenexfiltration oder Ransomware-Angriffen führen könnte.
Betroffen
Organisationen mit lokalen ScreenConnect-Installationen.
Prüfen
3- ▸Überprüfen Sie die Protokolle Ihrer ScreenConnect-Installationen auf ungewöhnliche Dateitransfers oder die Ausführung unbekannter VBScript-Dateien.
- ▸Stellen Sie sicher, dass die Dateitransferfunktion in Ihren ScreenConnect-Installationen deaktiviert ist, bis ein offizieller Patch verfügbar ist.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie Endpunkte, die über ScreenConnect verwaltet werden, auf die Präsenz unbekannter VBScript-Dateien oder verdächtiger Prozesse.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es wird keine spezifische CVE-Nummer genannt.
- ▸Die genaue Art der Social-Engineering-Methode wird nicht spezifiziert.
- ▸Die spezifischen Payloads, die nach der Aufklärung bereitgestellt werden, sind nicht genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(13)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„initially deployed via social engineering“
„further propagation to other ScreenConnect endpoints“
„spread malicious VBScript files“
„malicious VBScript files for reconnaissance“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
2
Bewaffnung
4
Zustellung
1
Ausnutzung
1
Einnistung
0
Fernsteuerung
1
Zielhandlung
0
1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap