کد خبر: ۹۵۶

آسیب‌پذیری ScreenConnect؛ مهاجمان از انتقال فایل برای انتشار بدافزار استفاده می‌کنند

آسیب‌پذیری ScreenConnect؛ مهاجمان از انتقال فایل برای انتشار بدافزار استفاده می‌کنند

آسیب‌پذیری ScreenConnect امکان انتشار بدافزار از طریق انتقال فایل را فراهم کرده است. توصیه‌های ConnectWise و Huntress برای مقابله با این تهدید را بخوانید.

شرکت ConnectWise تأیید کرده است که یک نقص امنیتی در قابلیت انتقال فایل نرم‌افزار ScreenConnect می‌تواند کاربران نسخه‌های ابری (Cloud) و نصب‌شده روی زیرساخت سازمان‌ها (On-Premise) را تحت تأثیر قرار دهد. مهاجمان می‌توانند از این ضعف برای انتقال و اجرای بدافزار روی سیستم‌هایی که به نشست‌های آلوده ScreenConnect متصل می‌شوند، استفاده کنند.

ConnectWise در اطلاعیه‌ای که سوم سپتامبر منتشر کرده، اعلام کرده است که شناسه CVE و وصله رسمی این آسیب‌پذیری در همان هفته منتشر خواهد شد.

ScreenConnect چیست و چرا این آسیب‌پذیری مهم است؟

ScreenConnect یک راهکار محبوب برای دسترسی و پشتیبانی از راه دور است که عمدتاً توسط تیم‌های فناوری اطلاعات و شرکت‌های ارائه‌دهنده خدمات مدیریت‌شده (MSP) استفاده می‌شود.

این پلتفرم را می‌توان به دو شکل استفاده کرد: سازمان‌ها می‌توانند میزبانی ScreenConnect را به ConnectWise بسپارند یا نرم‌افزار را روی زیرساخت خود، به‌صورت On-Premise یا در Private Cloud، اجرا کنند.

اهمیت آسیب‌پذیری جدید زمانی بیشتر مشخص می‌شود که نتایج تحقیقات شرکت امنیت سایبری Huntress را در نظر بگیریم. این شرکت اخیراً نحوه سوءاستفاده مهاجمان از نمونه‌های جعلی و آلوده ScreenConnect برای انتشار بدافزار روی سیستم‌های جدیدی که به آن‌ها متصل می‌شوند را بررسی کرده است.

آغاز حملات با مهندسی اجتماعی

بر اساس بررسی Huntress، تمامی حوادث شناسایی‌شده با نوعی مهندسی اجتماعی (Social Engineering) آغاز شده‌اند. مهاجمان ابتدا قربانی را فریب داده‌اند تا یک نمونه غیرمجاز از ScreenConnect روی سیستم او نصب شود.

به گفته Huntress، این روش چندان غیرمعمول نیست؛ زیرا سوءاستفاده از ابزارهای مدیریت و نظارت از راه دور (RMM) در طول یک سال گذشته یکی از بردارهای اصلی حملات سایبری بوده است.

پس از نصب نمونه‌های مخرب ScreenConnect، این کلاینت‌ها شروع به ایجاد مکرر پردازش‌های Windows Script Host کردند؛ رفتاری که توسط ابزارهای امنیتی به‌عنوان فعالیت غیرعادی شناسایی شده است.

در ادامه، مهاجمان چهار فایل VBScript با نام‌های زیر را روی سیستم قربانی مستقر کردند:

1.vbs، 2.vbs، 3.vbs و 4.vbs

همچنین در برخی موارد، مهاجمان یک Run Key در رجیستری ویندوز با نام WindowsServiceHost ایجاد کردند که به فایل اسکریپتی مشابه در مسیر AppData کاربر اشاره داشت.

ScreenConnect چگونه به انتشار بدافزار کمک می‌کند؟

تحلیل Payloadهای استفاده‌شده در این حملات نشان می‌دهد که مهاجمان یک زنجیره چندمرحله‌ای را برای شناسایی سیستم‌ها و پنهان کردن فعالیت‌های خود طراحی کرده‌اند.

یکی از مهم‌ترین بخش‌های این حمله، استفاده از کلاینت‌های دستکاری‌شده ScreenConnect برای انتشار زنجیره VBScript است.

به این ترتیب، چهار فایل اسکریپتی از 1.vbs تا 4.vbs روی Endpointهای متصل به ScreenConnect اجرا می‌شوند. این فرآیند می‌تواند باعث گسترش بدافزار به سیستم‌های جدیدی شود که به نمونه آلوده ScreenConnect متصل می‌شوند.

محققان Huntress این رفتار را شبیه یک انتشار کرم‌گونه (Worm-like Spread) توصیف کرده‌اند؛ زیرا آلودگی می‌تواند با اتصال سیستم‌های جدید به محیط آلوده، به آن‌ها نیز منتقل شود.

سرقت اطلاعات و نصب Payloadهای بیشتر

اسکریپت‌های مخرب مشاهده‌شده در این حملات برای شناسایی سیستم و دریافت یا اجرای اجزای اضافی مورد استفاده قرار گرفته‌اند.

Huntress همچنین Payloadهایی را شناسایی کرده است که قابلیت‌هایی برای موارد زیر داشته‌اند:

  • ایجاد ماندگاری (Persistence) روی سیستم قربانی
  • نصب نمونه‌های اضافی ScreenConnect
  • ایجاد تونل ارتباطی
  • تغییر تنظیمات و کنترل‌های امنیتی سیستم
  • استخراج ارز دیجیتال (Cryptocurrency Mining)

این قابلیت‌ها نشان می‌دهند که هدف مهاجمان تنها دسترسی اولیه به سیستم نیست و پس از نفوذ، امکان اجرای فعالیت‌های مختلف روی دستگاه قربانی وجود دارد.

توصیه ConnectWise برای مقابله با تهدید

تا زمان انتشار وصله رسمی، ConnectWise به شرکای خود توصیه کرده است که قابلیت انتقال فایل برای تکنسین‌ها را غیرفعال کنند.

مدیران می‌توانند برای انجام این کار به مسیر زیر در ScreenConnect مراجعه کنند:

Administration > Security > Roles

سپس باید هر Role اختصاص‌یافته را ویرایش کرده و مجوزهای مربوط به Session Groupها را بررسی کنند.

اگر گزینه TransferFiles یا در نسخه‌های قدیمی‌تر گزینه TransferFilesInSession فعال است، باید آن را غیرفعال کرد. این تغییر باید برای تمام Roleهای مرتبط اعمال شود.

ConnectWise تأکید کرده است که برای اعمال این تغییر، نیازی به ارتقای نسخه نرم‌افزار نیست و مدیران می‌توانند آن را بلافاصله اعمال کنند.

Huntress: لاگ‌های ScreenConnect را بررسی کنید

Huntress نیز به مدیران سیستم توصیه کرده است که Audit Logهای ScreenConnect را بررسی کنند و به‌دنبال ورودی‌های RunFiles یا RanFiles مرتبط با یک Guest Process باشند.

اگر سیستمی نشانه‌های آلودگی را نشان می‌دهد، توصیه می‌شود دستگاه با استفاده از یک رسانه نصب مطمئن و سالم (Known-Good Media) مجدداً ایمیج شود.

Huntress همچنین با توجه به ارزیابی فعلی از سطح تهدید، از مدیران خواسته است توجه ویژه‌ای به نصب‌های On-Premise ScreenConnect در محیط سازمانی خود داشته باشند.

جمع‌بندی

آسیب‌پذیری مرتبط با انتقال فایل در ScreenConnect در شرایطی اهمیت بیشتری پیدا می‌کند که مهاجمان از کلاینت‌های دستکاری‌شده برای انتشار زنجیره‌ای اسکریپت‌های مخرب استفاده می‌کنند.

ترکیب مهندسی اجتماعی، سوءاستفاده از ابزارهای دسترسی از راه دور، اجرای VBScript و قابلیت انتشار به Endpointهای جدید می‌تواند به مهاجمان اجازه دهد آلودگی را در محیط‌های سازمانی گسترش دهند.

تا زمان انتشار وصله رسمی، غیرفعال کردن قابلیت انتقال فایل برای تکنسین‌ها و بررسی دقیق لاگ‌های ScreenConnect، از مهم‌ترین اقداماتی است که مدیران برای کاهش ریسک می‌توانند انجام دهند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث