SecBoard
Zurück zur Übersicht
Niedrig12 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Überprüfen Sie alle ConnectWise ScreenConnect-Installationen auf Anomalien und entfernen Sie verdächtige Clients.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Rogue ScreenConnect Clients Spread Four-Stage VBScript Chain to Newly Connected Hosts

The Hacker News·
Originalartikel lesen bei The Hacker News

Cybersecurity-Forscher haben eine wurmartige Aktivität entdeckt, bei der ConnectWise ScreenConnect missbraucht wird, um bösartige VBScript-Payloads auf neu verbundene Systeme zu verteilen. Betroffen sind Nutzer, die durch Tech-Support-Betrug, oder gefälschte Rückerstattungsformulare getäuscht wurden, um schädliche ScreenConnect-Clients zu installieren. Es wird dringend empfohlen, die Systeme auf die Ausführung von VBScript-Dateien wie 1.vbs, 2.vbs, 3.vbs und 4.vbs zu überprüfen und verdächtige ScreenConnect-Installationen zu entfernen.

SecBoard-Einordnung

Diese Bedrohung nutzt eine vertrauenswürdige Fernwartungssoftware für die Verbreitung von Malware, was die Erkennung erschwert und eine schnelle Ausbreitung innerhalb von Netzwerken ermöglichen kann. Die anfänglichen Zugangsvektoren sind gängige Social-Engineering-Taktiken, die auf Endbenutzer abzielen.

Realistisch schlimmster Fall: Die erfolgreiche Ausführung der vierstufigen VBScript-Kette könnte zu einer vollständigen Kompromittierung der betroffenen Systeme führen, einschließlich Datenexfiltration, Installation weiterer Malware oder der Nutzung der Systeme für weitere Angriffe innerhalb des Netzwerks.

Empfehlung: Überprüfen Sie alle ConnectWise ScreenConnect-Installationen auf Anomalien und entfernen Sie verdächtige Clients. Implementieren Sie strenge E-Mail-Filterung und Sensibilisierungsschulungen für Mitarbeiter, um und Tech-Support-Betrug zu erkennen. Überwachen Sie Endpunkte auf die Ausführung unbekannter VBScript-Dateien.

Betroffen

Nutzer, die durch Tech-Support-Betrug, Phishing oder gefälschte Rückerstattungsformulare getäuscht wurden, um schädliche ScreenConnect-Clients zu installieren. Organisationen, die ConnectWise ScreenConnect verwenden.

Prüfen

3
  • Überprüfen Sie Ihre EDR/AV-Protokolle auf die Ausführung von VBScript-Dateien mit den Namen 1.vbs, 2.vbs, 3.vbs und 4.vbs.
  • Auditieren Sie alle installierten ConnectWise ScreenConnect-Clients auf nicht autorisierte Installationen oder ungewöhnliche Konfigurationen.
1 weitere
  • Testen Sie die Fähigkeit Ihrer E-Mail-Sicherheitslösungen, Phishing-E-Mails und E-Mails mit gefälschten Rückerstattungsformularen zu blockieren oder zu kennzeichnen.

Offene Punkte

3
anzeigen
  • Die genaue Funktionalität und die endgültigen Ziele der vierstufigen VBScript-Kette werden im Artikel nicht detailliert beschrieben.
  • Es werden keine spezifischen CVEs oder IOCs (Indicators of Compromise) genannt, außer den VBScript-Dateinamen.
  • Die betroffenen Branchen oder geografischen Regionen werden nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(11)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059.005Command and Scripting Interpreter: Visual Basiczugeordnetabgeleitet

spread a four-stage VBScript chain

T1566Phishingzugeordnetabgeleitet

initial access methods including tech-support scams, phishing, and fake refund forms

T1021.001Remote Services: Remote Services: Remote Desktop Protocolzugeordnet

exploiting ConnectWise ScreenConnect to spread

T1078Valid Accountszugeordnet

Nutzer, die durch Tech-Support-Betrug, Phishing oder gefälschte Rückerstattungsformulare getäuscht wurden, um schädliche ScreenConnect-Clients zu installieren.

T1218.007System Binary Proxy Execution: System Binary Proxy Execution: Mshtazugeordnet

four-stage VBScript chain

T1059.001Command and Scripting Interpreter: PowerShellabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1684Social Engineeringabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

4

Zustellung

1

Ausnutzung

2

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap