Chiến dịch tấn công dạng worm sử dụng ScreenConnect bị chỉnh sửa
Các chuyên gia bảo mật tại Huntress đã phát hiện một chiến dịch tấn công mới có hành vi giống worm, lợi dụng các phiên bản ScreenConnect bị backdoor để phát tán mã độc. Chiến dịch bắt đầu từ cuối tháng 8 thông qua các thủ đoạn kỹ thuật xã hội, sử dụng VBScript để thực hiện trinh sát và leo thang đặc quyền. ConnectWise đã phát hành cảnh báo khuyến nghị quản trị viên vô hiệu hóa tính năng truyền tệp để giảm thiểu rủi ro.

Chiến dịch tấn công dạng worm sử dụng ScreenConnect bị chỉnh sửa
Các nhà nghiên cứu bảo mật tại Huntress vừa phát hiện một chiến dịch tấn công mới có hành vi lây lan giống như worm, khai thác các phiên bản ScreenConnect bị backdoor để phát tán mã độc đến các thiết bị khác. Chiến dịch này bắt đầu từ cuối tháng 8, mở đầu bằng việc triển khai các ứng dụng ScreenConnect độc hại lên máy nạn nhân thông qua các thủ đoạn kỹ thuật xã hội.
Chi tiết về chiến dịch tấn công
Theo báo cáo từ Huntress, sau khi được cài đặt, các phiên bản ScreenConnect độc hại này liên tục sinh ra các tiến trình con của Windows Script Host (wscript.exe) để triển khai bốn tệp VBScript. Điều đáng chú ý là các nhà nghiên cứu đã quan sát thấy cùng một mẫu tấn công xuất hiện ở nhiều tổ chức khác nhau, cho thấy đây là một chiến dịch có tổ chức và quy mô rộng.
"Từ các cuộc trao đổi với ConnectWise và hiểu biết hiện tại của chúng tôi về rủi ro, chúng tôi khuyến nghị các quản trị viên cần đặc biệt thận trọng với các bản cài đặt ScreenConnect on-premises trong môi trường của mình" — Huntress cảnh báo.
Trong một cuộc tấn công được ghi nhận vào ngày 20/8, kẻ tấn công đã giả danh nhân viên hỗ trợ kỹ thuật và yêu cầu nạn nhân thực hiện công cụ Quick Assist tích hợp sẵn của Windows để giành quyền kiểm soát máy tính. Sau đó, hacker đã thực thi năm tệp VBScript trên hệ thống trước khi bị chặn lại.
Cơ chế hoạt động và lây lan
Phân tích từ Huntress cho thấy các tệp VBScript được triển khai có nhiều chức năng khác nhau, bao gồm:
- Thực hiện trinh sát hệ thống
- Chuẩn bị và triển khai các payload
- Thực thi một tập lệnh PowerShell
Tập lệnh PowerShell này tiếp tục thực thi một tập lệnh thứ hai với các nhiệm vụ phức tạp hơn, bao gồm xóa dấu vết, cố gắng vượt qua UAC (User Account Control) và cài đặt một phiên bản ScreenConnect khác được che giấu. Phiên bản này liên tục kiểm tra các kết nối máy chủ mới để tiếp tục chuỗi lây lan bốn giai đoạn VBScript đến các thiết bị ScreenConnect khác.
Cảnh báo bảo mật ScreenConnect
Ngoài ra, kẻ tấn công còn được phát hiện thiết lập khả năng tồn tại lâu dài thông qua User Run Key và cài đặt phần mềm điều khiển từ xa UltraViewer. Các nhà nghiên cứu cũng ghi nhận các kết nối mạng từ ScreenConnect độc hại đến nhiều địa chỉ IP từ xa khác nhau.
Khuyến nghị từ ConnectWise
Vào thứ Năm vừa qua, ConnectWise đã phát hành một cảnh báo chính thức về "sự cố ảnh hưởng đến hành vi truyền tệp trong các phiên ScreenConnect Remote Access Support và Access". Sự cố này ảnh hưởng đến cả bản triển khai trên cloud và on-premises.
ConnectWise cho biết mã định danh CVE cho lỗ hổng này sẽ được cấp trong tuần, cùng với bản vá chính thức. Trong thời gian chờ đợi, họ khuyến nghị quản trị viên vô hiệu hóa tính năng truyền tệp (file transfer) trong ScreenConnect để giảm thiểu rủi ro bị tấn công.
Kết luận
Chiến dịch tấn công này cho thấy xu hướng ngày càng tinh vi của tội phạm mạng khi lợi dụng các công cụ hỗ trợ từ xa hợp pháp để phát tán mã độc. Các quản trị viên hệ thống tại Việt Nam nói riêng và trên toàn thế giới nói chung cần thường xuyên kiểm tra các phiên bản ScreenConnect trong môi trường của mình, đồng thời theo dõi sát sao các cảnh báo bảo mật từ nhà cung cấp. Việc áp dụng nguyên tắc zero-trust và hạn chế quyền truy cập không cần thiết sẽ giúp giảm thiểu đáng kể nguy cơ trở thành nạn nhân của các chiến dịch tương tự.
Logo SecurityWeek
Bài viết liên quan

Công nghệ
Lỗ hổng Zero-Day trên Adobe Commerce bị khai thác để cài backdoor vào cửa hàng trực tuyến
07 tháng 9, 2026

AI & ML
Tác nhân AI của OpenAI tấn công chiếm quyền kiểm soát một trang wiki của Đức
07 tháng 9, 2026

Công nghệ
Hacker Triều Tiên Triển Khai Bộ Công Cụ Gián Điệp Linux Mới Tấn Công Hàn Quốc
07 tháng 9, 2026