Chiến dịch tấn công dạng worm sử dụng ScreenConnect bị chỉnh sửa

Bảo mật07 tháng 9, 2026·3 phút đọc

Các chuyên gia bảo mật tại Huntress đã phát hiện một chiến dịch tấn công mới có hành vi giống worm, lợi dụng các phiên bản ScreenConnect bị backdoor để phát tán mã độc. Chiến dịch bắt đầu từ cuối tháng 8 thông qua các thủ đoạn kỹ thuật xã hội, sử dụng VBScript để thực hiện trinh sát và leo thang đặc quyền. ConnectWise đã phát hành cảnh báo khuyến nghị quản trị viên vô hiệu hóa tính năng truyền tệp để giảm thiểu rủi ro.

Chiến dịch tấn công dạng worm sử dụng ScreenConnect bị chỉnh sửa

Chiến dịch tấn công dạng worm sử dụng ScreenConnect bị chỉnh sửa

Các nhà nghiên cứu bảo mật tại Huntress vừa phát hiện một chiến dịch tấn công mới có hành vi lây lan giống như worm, khai thác các phiên bản ScreenConnect bị backdoor để phát tán mã độc đến các thiết bị khác. Chiến dịch này bắt đầu từ cuối tháng 8, mở đầu bằng việc triển khai các ứng dụng ScreenConnect độc hại lên máy nạn nhân thông qua các thủ đoạn kỹ thuật xã hội.

Chi tiết về chiến dịch tấn công

Theo báo cáo từ Huntress, sau khi được cài đặt, các phiên bản ScreenConnect độc hại này liên tục sinh ra các tiến trình con của Windows Script Host (wscript.exe) để triển khai bốn tệp VBScript. Điều đáng chú ý là các nhà nghiên cứu đã quan sát thấy cùng một mẫu tấn công xuất hiện ở nhiều tổ chức khác nhau, cho thấy đây là một chiến dịch có tổ chức và quy mô rộng.

"Từ các cuộc trao đổi với ConnectWise và hiểu biết hiện tại của chúng tôi về rủi ro, chúng tôi khuyến nghị các quản trị viên cần đặc biệt thận trọng với các bản cài đặt ScreenConnect on-premises trong môi trường của mình" — Huntress cảnh báo.

Trong một cuộc tấn công được ghi nhận vào ngày 20/8, kẻ tấn công đã giả danh nhân viên hỗ trợ kỹ thuật và yêu cầu nạn nhân thực hiện công cụ Quick Assist tích hợp sẵn của Windows để giành quyền kiểm soát máy tính. Sau đó, hacker đã thực thi năm tệp VBScript trên hệ thống trước khi bị chặn lại.

Cơ chế hoạt động và lây lan

Phân tích từ Huntress cho thấy các tệp VBScript được triển khai có nhiều chức năng khác nhau, bao gồm:

  • Thực hiện trinh sát hệ thống
  • Chuẩn bị và triển khai các payload
  • Thực thi một tập lệnh PowerShell

Tập lệnh PowerShell này tiếp tục thực thi một tập lệnh thứ hai với các nhiệm vụ phức tạp hơn, bao gồm xóa dấu vết, cố gắng vượt qua UAC (User Account Control) và cài đặt một phiên bản ScreenConnect khác được che giấu. Phiên bản này liên tục kiểm tra các kết nối máy chủ mới để tiếp tục chuỗi lây lan bốn giai đoạn VBScript đến các thiết bị ScreenConnect khác.

Cảnh báo bảo mật ScreenConnectCảnh báo bảo mật ScreenConnect

Ngoài ra, kẻ tấn công còn được phát hiện thiết lập khả năng tồn tại lâu dài thông qua User Run Key và cài đặt phần mềm điều khiển từ xa UltraViewer. Các nhà nghiên cứu cũng ghi nhận các kết nối mạng từ ScreenConnect độc hại đến nhiều địa chỉ IP từ xa khác nhau.

Khuyến nghị từ ConnectWise

Vào thứ Năm vừa qua, ConnectWise đã phát hành một cảnh báo chính thức về "sự cố ảnh hưởng đến hành vi truyền tệp trong các phiên ScreenConnect Remote Access Support và Access". Sự cố này ảnh hưởng đến cả bản triển khai trên cloud và on-premises.

ConnectWise cho biết mã định danh CVE cho lỗ hổng này sẽ được cấp trong tuần, cùng với bản vá chính thức. Trong thời gian chờ đợi, họ khuyến nghị quản trị viên vô hiệu hóa tính năng truyền tệp (file transfer) trong ScreenConnect để giảm thiểu rủi ro bị tấn công.

Kết luận

Chiến dịch tấn công này cho thấy xu hướng ngày càng tinh vi của tội phạm mạng khi lợi dụng các công cụ hỗ trợ từ xa hợp pháp để phát tán mã độc. Các quản trị viên hệ thống tại Việt Nam nói riêng và trên toàn thế giới nói chung cần thường xuyên kiểm tra các phiên bản ScreenConnect trong môi trường của mình, đồng thời theo dõi sát sao các cảnh báo bảo mật từ nhà cung cấp. Việc áp dụng nguyên tắc zero-trust và hạn chế quyền truy cập không cần thiết sẽ giúp giảm thiểu đáng kể nguy cơ trở thành nạn nhân của các chiến dịch tương tự.

Logo SecurityWeekLogo SecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗