Client ScreenConnect giả mạo phát tán chuỗi VBScript bốn giai đoạn đến các máy chủ mới kết nối

Các nhà nghiên cứu an ninh mạng đã tiết lộ chi tiết về hoạt động giống như sâu máy tính lạm dụng ConnectWise ScreenConnect để phân phối mã độc VBScript đến các hệ thống mới kết nối. Theo Huntress, các sự cố này sử dụng nhiều phương thức tấn công như lừa đảo hỗ trợ kỹ thuật và phishing để triển khai chuỗi mã độc bốn giai đoạn phức tạp.
Mô phỏng tấn công ScreenConnect

Các nhà nghiên cứu an ninh mạng đã công bố chi tiết về một hoạt động giống như sâu máy tính (worm-like) lạm dụng ConnectWise ScreenConnect để phân phối mã độc Visual Basic Script (VBScript) đến các hệ thống mới kết nối.

Theo Huntress, ba sự cố không liên quan đã được phát hiện sử dụng các phương thức truy cập ban đầu đa dạng, bao gồm lừa đảo hỗ trợ kỹ thuật qua Quick Assist, trình cài đặt MSI được gửi qua phishing và mồi nhử biểu mẫu hoàn tiền Geek Squad giả mạo, để kích hoạt chuỗi VBScript bốn giai đoạn dẫn đến việc cài đặt ScreenConnect giả mạo.

Tuy nhiên, sau khi các bản cài đặt ScreenConnect được thiết lập, công ty an ninh mạng cho biết họ đã quan sát thấy các client liên tục tạo tiến trình "wscript.exe" để thực thi các tệp VBScript có tên 1.vbs, 2.vbs, 3.vbs và 4.vbs. Các sự cố này được ghi nhận vào tháng 8 năm 2026.

Chi tiết về ba cuộc tấn công

  • Một cuộc tấn công kỹ thuật xã hội (social engineering) đã thuyết phục người dùng thực thi Quick Assist như một phần của trò lừa đảo hỗ trợ kỹ thuật, sau đó một client truy cập từ xa ScreenConnect giả mạo đã được triển khai để liên lạc với máy chủ Command-and-Control (C2) tại địa chỉ "45.13.237[.]190" ("tele-sync.opik[.]net"). Tại địa chỉ IP này có lưu trữ một kho lưu trữ RAR chứa bốn tệp VBS.
  • Một trình cài đặt MSI ("ScreenConnect.ClientSetup.msi") có khả năng được gửi qua một cuộc tấn công phishing đã triển khai một client ScreenConnect được cấu hình để liên lạc với "131.123.40[.]98" trên cổng 8041. ScreenConnect giả mạo này gần như ngay lập tức khởi chạy bốn tệp VBScript từ thư mục tạm thời của ScreenConnect.
  • Một tìm kiếm cho biểu mẫu hoàn tiền Geek Squad đã dẫn đến việc triển khai một client ScreenConnect giả mạo ("ScreenConnect.Client.exe"), sau đó kết nối với "borertors92.anondns[.]net." Phiên làm việc sau đó sử dụng "wscript.exe" để thực thi bốn tập lệnh VBS từ thư mục Temp.

Quy trình tấn công bốn bước

Trong các sự cố này, chuỗi tấn công được cho là đã tuân theo quy trình bốn bước, với mỗi tệp VBScript sẽ khởi chạy tệp tiếp theo:

  • 1.vbs: Thu thập thông tin máy chủ, kiểm tra tài nguyên hệ thống (ví dụ: RAM có trên 5 GB không), xác minh xem ScreenConnect đã được cài đặt chưa, liệt kê các sản phẩm bảo mật bao gồm Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos và Symantec Endpoint Protection. Kết quả được ghi vào "%TEMP%\value.txt" dưới dạng biến trạng thái 3-bit. Ví dụ: giá trị "000" cho biết chưa có ScreenConnect, có sự hiện diện của các tiến trình bảo mật bên thứ ba và không có client ScreenConnect nào trong thư mục Program Files.
  • 2.vbs: Đợi tệp "%TEMP%\value.txt" và kiểm tra từ khóa "abort." Nếu không có, nó sẽ tải xuống một tệp từ Dropbox, giải mã nội dung và ghi vào "%TEMP%\map.txt."
  • 3.vbs: Tương tự như 2.vbs, nó đợi tệp "%TEMP%\map.txt" và sau đó tiến hành tải xuống tệp tương ứng từ liên kết Dropbox được chỉ định dựa trên các giá trị trạng thái đã thiết lập bởi 1.vbs, ghi vào "%TEMP%\out.enc."
  • 4.vbs: Đợi sự hiện diện của payload "%TEMP%\out.enc" và khởi chạy một tập lệnh PowerShell ("%TEMP%\runner.ps1") để giải mã nội dung, ghi vào "%APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zip" và thực thi tập lệnh PowerShell giai đoạn hai ("PyTorchFix.ps1").

Các loại payload dựa trên giá trị trạng thái

  • 000 và 001: Dẫn đến một backdoor ScreenConnect cấp người dùng.
  • 010: Dẫn đến các công cụ leo thang đặc quyền thông qua vượt lỗi User Account Control (UAC) và duy trì sự hiện diện (persistence).
  • 011: Dẫn đến các tiện ích đường hầm (tunneling) và một trình đào tiền điện tử XMRig.

Hành vi giống như sâu máy tính

Ngoài ra, "%TEMP%\runner.ps1" thực hiện các bước để chấm dứt mọi tiến trình "wscript.exe" hoặc "cscript.exe" và xóa thư mục dàn dựng sau khi giai đoạn cuối cùng được chạy. Tập lệnh 4.vbs cũng ghi bốn tệp VBScript vào "C:\Users\Public\Libraries\Default\Lib\Lib1" nếu giá trị trạng thái là 010 hoặc 011.

Điều này tạo ra một vòng lặp phân phối payload, biến máy chủ bị xâm nhập thành một cơ chế phân phối nội dung cho các tập lệnh độc hại mỗi khi client có backdoor phát hiện một kết nối Host mới.

"Điều này tạo ra hành vi giống như sâu máy tính: lây lan nhiễm trùng qua các kết nối ScreenConnect mới. Việc kết nối với một client ScreenConnect bị nhiễm có thể khiến hệ thống Host phía máy chủ nhận và thực thi cùng một chuỗi VBScript bốn giai đoạn," Huntress cho biết.

Khuyến nghị từ chuyên gia

Trong một nhánh giá trị trạng thái "011", payload bao gồm việc vô hiệu hóa báo cáo của Microsoft Defender, tắt tính năng bảo vệ tính toàn vẹn bộ nhớ của Windows và chạy trình đào tiền điện tử XMRig.

Do mức độ phức tạp của các chuỗi tấn công này, Huntress SOC khuyến nghị mạnh mẽ rằng các máy chủ bị ảnh hưởng nên được cài đặt lại hệ điều hành từ các nguồn phương tiện sạch hoặc cài đặt mới hoàn toàn.

Đáp lại những phát hiện này, ConnectWise đã phát hành một thông báo tư vấn, xác nhận họ đã xác định được vấn đề ảnh hưởng đến hành vi chuyển tệp trong các phiên ScreenConnect Remote Access Support và Access, ảnh hưởng đến cả triển khai Cloud và On-Premise.

Trong khi chờ bản vá chính thức, khách hàng được khuyến nghị giảm thiểu rủi ro bằng cách vô hiệu hóa khả năng chuyển tệp của kỹ thuật viên thông qua cài đặt trong phần Administration > Security > Roles.