SecBoard
Zurück zur Übersicht
Niedrig12 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Überprüfen Sie lokale ScreenConnect-Installationen, deaktivieren Sie die Dateitransferfunktion und warten Sie auf einen offiziellen Patch von ConnectWise.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Belegte Angriffskette ueber 5 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Modified ScreenConnect Clients Used in Worm-Like Campaign

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Eine wurmartige Kampagne nutzt modifizierte ScreenConnect-Clients, um über Social Engineering Schadsoftware auf Endpunkte zu verbreiten. Betroffen sind Organisationen, deren ScreenConnect-Installationen für die Verbreitung der VBScript-Dateien missbraucht werden. Administratoren sollten ihre lokalen ScreenConnect-Installationen genau prüfen und die Dateitransferfunktion deaktivieren, bis ein offizieller Patch von ConnectWise verfügbar ist.

SecBoard-Einordnung

Angreifer können die Dateitransferfunktion von ScreenConnect missbrauchen, um Schadsoftware innerhalb des Netzwerks zu verbreiten und weitere Angriffe vorzubereiten. Dies kann zu einer weitreichenden Kompromittierung von Endpunkten führen.

Realistisch schlimmster Fall: Eine vollständige Kompromittierung von Endpunkten und die Etablierung von Persistenz durch die Verbreitung von Schadsoftware über die legitime ScreenConnect-Infrastruktur, was zu Datenexfiltration oder Ransomware-Angriffen führen könnte.

Betroffen

Organisationen mit lokalen ScreenConnect-Installationen.

Prüfen

3
  • Überprüfen Sie die Protokolle Ihrer ScreenConnect-Installationen auf ungewöhnliche Dateitransfers oder die Ausführung unbekannter VBScript-Dateien.
  • Stellen Sie sicher, dass die Dateitransferfunktion in Ihren ScreenConnect-Installationen deaktiviert ist, bis ein offizieller Patch verfügbar ist.
1 weitere
  • Überprüfen Sie Endpunkte, die über ScreenConnect verwaltet werden, auf die Präsenz unbekannter VBScript-Dateien oder verdächtiger Prozesse.

Offene Punkte

3
anzeigen
  • Es wird keine spezifische CVE-Nummer genannt.
  • Die genaue Art der Social-Engineering-Methode wird nicht spezifiziert.
  • Die spezifischen Payloads, die nach der Aufklärung bereitgestellt werden, sind nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(13)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

initially deployed via social engineering

T1021.006Remote Services: Remote Services: Remote Desktop Protocolzugeordnet

further propagation to other ScreenConnect endpoints

T1059.005Command and Scripting Interpreter: Command and Scripting Interpreter: Visual Basiczugeordnet

spread malicious VBScript files

T1592Gather Victim Host Informationzugeordnet

malicious VBScript files for reconnaissance

T1059.001Command and Scripting Interpreter: PowerShellabgeleitet
T1219.002Remote Access Tools: Remote Desktop Softwareabgeleitet
T1583.005Acquire Infrastructure: Botnetabgeleitet
T1584.005Compromise Infrastructure: Botnetabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1590.005Gather Victim Network Information: IP Addressesabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet
T1684Social Engineeringabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

2

Bewaffnung

4

Zustellung

1

Ausnutzung

1

Einnistung

0

Fernsteuerung

1

Zielhandlung

0

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

SecurityWeekKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
Malware & ThreatsScreenConnect