آسیبپذیری ScreenConnect؛ مهاجمان از انتقال فایل برای انتشار بدافزار استفاده میکنند
آسیبپذیری ScreenConnect امکان انتشار بدافزار از طریق انتقال فایل را فراهم کرده است. توصیههای ConnectWise و Huntress برای مقابله با این تهدید را بخوانید.
شرکت ConnectWise تأیید کرده است که یک نقص امنیتی در قابلیت انتقال فایل نرمافزار ScreenConnect میتواند کاربران نسخههای ابری (Cloud) و نصبشده روی زیرساخت سازمانها (On-Premise) را تحت تأثیر قرار دهد. مهاجمان میتوانند از این ضعف برای انتقال و اجرای بدافزار روی سیستمهایی که به نشستهای آلوده ScreenConnect متصل میشوند، استفاده کنند.
ConnectWise در اطلاعیهای که سوم سپتامبر منتشر کرده، اعلام کرده است که شناسه CVE و وصله رسمی این آسیبپذیری در همان هفته منتشر خواهد شد.
ScreenConnect چیست و چرا این آسیبپذیری مهم است؟
ScreenConnect یک راهکار محبوب برای دسترسی و پشتیبانی از راه دور است که عمدتاً توسط تیمهای فناوری اطلاعات و شرکتهای ارائهدهنده خدمات مدیریتشده (MSP) استفاده میشود.
این پلتفرم را میتوان به دو شکل استفاده کرد: سازمانها میتوانند میزبانی ScreenConnect را به ConnectWise بسپارند یا نرمافزار را روی زیرساخت خود، بهصورت On-Premise یا در Private Cloud، اجرا کنند.
اهمیت آسیبپذیری جدید زمانی بیشتر مشخص میشود که نتایج تحقیقات شرکت امنیت سایبری Huntress را در نظر بگیریم. این شرکت اخیراً نحوه سوءاستفاده مهاجمان از نمونههای جعلی و آلوده ScreenConnect برای انتشار بدافزار روی سیستمهای جدیدی که به آنها متصل میشوند را بررسی کرده است.
آغاز حملات با مهندسی اجتماعی
بر اساس بررسی Huntress، تمامی حوادث شناساییشده با نوعی مهندسی اجتماعی (Social Engineering) آغاز شدهاند. مهاجمان ابتدا قربانی را فریب دادهاند تا یک نمونه غیرمجاز از ScreenConnect روی سیستم او نصب شود.
به گفته Huntress، این روش چندان غیرمعمول نیست؛ زیرا سوءاستفاده از ابزارهای مدیریت و نظارت از راه دور (RMM) در طول یک سال گذشته یکی از بردارهای اصلی حملات سایبری بوده است.
پس از نصب نمونههای مخرب ScreenConnect، این کلاینتها شروع به ایجاد مکرر پردازشهای Windows Script Host کردند؛ رفتاری که توسط ابزارهای امنیتی بهعنوان فعالیت غیرعادی شناسایی شده است.
در ادامه، مهاجمان چهار فایل VBScript با نامهای زیر را روی سیستم قربانی مستقر کردند:
1.vbs، 2.vbs، 3.vbs و 4.vbs
همچنین در برخی موارد، مهاجمان یک Run Key در رجیستری ویندوز با نام WindowsServiceHost ایجاد کردند که به فایل اسکریپتی مشابه در مسیر AppData کاربر اشاره داشت.
ScreenConnect چگونه به انتشار بدافزار کمک میکند؟
تحلیل Payloadهای استفادهشده در این حملات نشان میدهد که مهاجمان یک زنجیره چندمرحلهای را برای شناسایی سیستمها و پنهان کردن فعالیتهای خود طراحی کردهاند.
یکی از مهمترین بخشهای این حمله، استفاده از کلاینتهای دستکاریشده ScreenConnect برای انتشار زنجیره VBScript است.
به این ترتیب، چهار فایل اسکریپتی از 1.vbs تا 4.vbs روی Endpointهای متصل به ScreenConnect اجرا میشوند. این فرآیند میتواند باعث گسترش بدافزار به سیستمهای جدیدی شود که به نمونه آلوده ScreenConnect متصل میشوند.
محققان Huntress این رفتار را شبیه یک انتشار کرمگونه (Worm-like Spread) توصیف کردهاند؛ زیرا آلودگی میتواند با اتصال سیستمهای جدید به محیط آلوده، به آنها نیز منتقل شود.
سرقت اطلاعات و نصب Payloadهای بیشتر
اسکریپتهای مخرب مشاهدهشده در این حملات برای شناسایی سیستم و دریافت یا اجرای اجزای اضافی مورد استفاده قرار گرفتهاند.
Huntress همچنین Payloadهایی را شناسایی کرده است که قابلیتهایی برای موارد زیر داشتهاند:
- ایجاد ماندگاری (Persistence) روی سیستم قربانی
- نصب نمونههای اضافی ScreenConnect
- ایجاد تونل ارتباطی
- تغییر تنظیمات و کنترلهای امنیتی سیستم
- استخراج ارز دیجیتال (Cryptocurrency Mining)
این قابلیتها نشان میدهند که هدف مهاجمان تنها دسترسی اولیه به سیستم نیست و پس از نفوذ، امکان اجرای فعالیتهای مختلف روی دستگاه قربانی وجود دارد.
توصیه ConnectWise برای مقابله با تهدید
تا زمان انتشار وصله رسمی، ConnectWise به شرکای خود توصیه کرده است که قابلیت انتقال فایل برای تکنسینها را غیرفعال کنند.
مدیران میتوانند برای انجام این کار به مسیر زیر در ScreenConnect مراجعه کنند:
Administration > Security > Roles
سپس باید هر Role اختصاصیافته را ویرایش کرده و مجوزهای مربوط به Session Groupها را بررسی کنند.
اگر گزینه TransferFiles یا در نسخههای قدیمیتر گزینه TransferFilesInSession فعال است، باید آن را غیرفعال کرد. این تغییر باید برای تمام Roleهای مرتبط اعمال شود.
ConnectWise تأکید کرده است که برای اعمال این تغییر، نیازی به ارتقای نسخه نرمافزار نیست و مدیران میتوانند آن را بلافاصله اعمال کنند.
Huntress: لاگهای ScreenConnect را بررسی کنید
Huntress نیز به مدیران سیستم توصیه کرده است که Audit Logهای ScreenConnect را بررسی کنند و بهدنبال ورودیهای RunFiles یا RanFiles مرتبط با یک Guest Process باشند.
اگر سیستمی نشانههای آلودگی را نشان میدهد، توصیه میشود دستگاه با استفاده از یک رسانه نصب مطمئن و سالم (Known-Good Media) مجدداً ایمیج شود.
Huntress همچنین با توجه به ارزیابی فعلی از سطح تهدید، از مدیران خواسته است توجه ویژهای به نصبهای On-Premise ScreenConnect در محیط سازمانی خود داشته باشند.
جمعبندی
آسیبپذیری مرتبط با انتقال فایل در ScreenConnect در شرایطی اهمیت بیشتری پیدا میکند که مهاجمان از کلاینتهای دستکاریشده برای انتشار زنجیرهای اسکریپتهای مخرب استفاده میکنند.
ترکیب مهندسی اجتماعی، سوءاستفاده از ابزارهای دسترسی از راه دور، اجرای VBScript و قابلیت انتشار به Endpointهای جدید میتواند به مهاجمان اجازه دهد آلودگی را در محیطهای سازمانی گسترش دهند.
تا زمان انتشار وصله رسمی، غیرفعال کردن قابلیت انتقال فایل برای تکنسینها و بررسی دقیق لاگهای ScreenConnect، از مهمترین اقداماتی است که مدیران برای کاهش ریسک میتوانند انجام دهند.