Überprüfen Sie alle ConnectWise ScreenConnect-Installationen auf Anomalien und entfernen Sie verdächtige Clients.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Belegte ATT&CK-Technik zum Erstzugriff+6
- Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Rogue ScreenConnect Clients Spread Four-Stage VBScript Chain to Newly Connected Hosts
Cybersecurity-Forscher haben eine wurmartige Aktivität entdeckt, bei der ConnectWise ScreenConnect missbraucht wird, um bösartige VBScript-Payloads auf neu verbundene Systeme zu verteilen. Betroffen sind Nutzer, die durch Tech-Support-Betrug, Phishing oder gefälschte Rückerstattungsformulare getäuscht wurden, um schädliche ScreenConnect-Clients zu installieren. Es wird dringend empfohlen, die Systeme auf die Ausführung von VBScript-Dateien wie 1.vbs, 2.vbs, 3.vbs und 4.vbs zu überprüfen und verdächtige ScreenConnect-Installationen zu entfernen.
SecBoard-Einordnung
Diese Bedrohung nutzt eine vertrauenswürdige Fernwartungssoftware für die Verbreitung von Malware, was die Erkennung erschwert und eine schnelle Ausbreitung innerhalb von Netzwerken ermöglichen kann. Die anfänglichen Zugangsvektoren sind gängige Social-Engineering-Taktiken, die auf Endbenutzer abzielen.
Realistisch schlimmster Fall: Die erfolgreiche Ausführung der vierstufigen VBScript-Kette könnte zu einer vollständigen Kompromittierung der betroffenen Systeme führen, einschließlich Datenexfiltration, Installation weiterer Malware oder der Nutzung der Systeme für weitere Angriffe innerhalb des Netzwerks.
Empfehlung: Überprüfen Sie alle ConnectWise ScreenConnect-Installationen auf Anomalien und entfernen Sie verdächtige Clients. Implementieren Sie strenge E-Mail-Filterung und Sensibilisierungsschulungen für Mitarbeiter, um Phishing und Tech-Support-Betrug zu erkennen. Überwachen Sie Endpunkte auf die Ausführung unbekannter VBScript-Dateien.
Betroffen
Nutzer, die durch Tech-Support-Betrug, Phishing oder gefälschte Rückerstattungsformulare getäuscht wurden, um schädliche ScreenConnect-Clients zu installieren. Organisationen, die ConnectWise ScreenConnect verwenden.
Prüfen
3- ▸Überprüfen Sie Ihre EDR/AV-Protokolle auf die Ausführung von VBScript-Dateien mit den Namen 1.vbs, 2.vbs, 3.vbs und 4.vbs.
- ▸Auditieren Sie alle installierten ConnectWise ScreenConnect-Clients auf nicht autorisierte Installationen oder ungewöhnliche Konfigurationen.
▸ 1 weitere▾ weniger
- ▸Testen Sie die Fähigkeit Ihrer E-Mail-Sicherheitslösungen, Phishing-E-Mails und E-Mails mit gefälschten Rückerstattungsformularen zu blockieren oder zu kennzeichnen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Funktionalität und die endgültigen Ziele der vierstufigen VBScript-Kette werden im Artikel nicht detailliert beschrieben.
- ▸Es werden keine spezifischen CVEs oder IOCs (Indicators of Compromise) genannt, außer den VBScript-Dateinamen.
- ▸Die betroffenen Branchen oder geografischen Regionen werden nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Cisco extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Initial Access detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(11)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„spread a four-stage VBScript chain“
„initial access methods including tech-support scams, phishing, and fake refund forms“
„exploiting ConnectWise ScreenConnect to spread“
„Nutzer, die durch Tech-Support-Betrug, Phishing oder gefälschte Rückerstattungsformulare getäuscht wurden, um schädliche ScreenConnect-Clients zu installieren.“
„four-stage VBScript chain“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
4
Zustellung
1
Ausnutzung
2
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap