ConnectWise vá khẩn lỗ hổng ScreenConnect bị khai thác theo kiểu sâu lan truyền
ConnectWise đã phát hành bản vá khẩn cấp cho lỗ hổng nghiêm trọng trong phần mềm truy cập từ xa ScreenConnect, vốn đang bị khai thác theo hình thức lây lan giống sâu máy tính. Lỗ hổng cho phép kẻ tấn công truyền và thực thi tệp trái phép qua phiên kết nối từ xa đang hoạt động, buộc CISA phải đưa vào danh mục lỗ hổng bị khai thác.

ConnectWise vừa phát hành bản vá khẩn cấp cho một lỗ hổng nghiêm trọng trong phần mềm hỗ trợ và truy cập từ xa ScreenConnect. Đáng lo ngại hơn, lỗ hổng này đang bị khai thác theo hình thức lây lan giống như sâu máy tính, tức có thể tự động lan sang các máy khác mà không cần sự can thiệp liên tục của kẻ tấn công.
Minh họa lỗ hổng ScreenConnect
Lỗ hổng nghiêm trọng đến mức nào?
Lỗ hổng được theo dõi với mã CVE-2026-84869, có điểm CVSS lên tới 9.9/10 — mức gần như cao nhất trong thang đánh giá mức độ nguy hiểm. Đây được xác định là lỗi thiếu kiểm soát quyền truy cập (missing authorization) kết hợp với quản lý đặc quyền không đúng cách (improper privilege management).
Theo giải thích từ ConnectWise trong bản khuyến cáo bảo mật, lỗ hổng tạo ra tình huống mà ứng dụng khách ScreenConnect có thể cho phép truyền và thực thi tệp thông qua một phiên kết nối từ xa đang hoạt động mà không cần sự cho phép hay xác nhận của máy chủ (Host) trong một số điều kiện nhất định.
Nói cách khác, kẻ tấn công có thể lợi dụng phiên kết nối đang mở để đẩy tệp độc hại vào máy nạn nhân và chạy chúng mà không bị phát hiện hay ngăn chặn.
Chuỗi tấn công đã bị phát hiện từ tháng 8
Hồi đầu tháng 9, hãng bảo mật Huntress đã cảnh báo rằng lỗ hổng này bị khai thác ngoài thực tế kể từ ngày 20 tháng 8.
Trong các sự cố được ghi nhận, kẻ tấn công đã dùng một phiên bản ScreenConnect đã bị chỉnh sửa để triển khai bốn tệp VBScript nhằm thiết lập cơ chế tồn tại lâu dài (persistence) trên máy nạn nhân và tự động lây lan sang các ứng dụng khách ScreenConnect khác.
Điểm đáng chú ý là nhóm tấn công đã sử dụng thủ thuật tâm lý (social engineering) để lừa nạn nhân chạy các ứng dụng khách ScreenConnect giả mạo. Sau khi được kích hoạt, ứng dụng độc hại này sẽ dò tìm các phiên kết nối đang hoạt động và đẩy tải trọng VBScript đến các mục tiêu đang kết nối.
Đây là dạng tấn công rất khó phòng chống vì nó không cần khai thác trực tiếp từ bên ngoài, mà lợi dụng chính niềm tin của người dùng vào phần mềm hỗ trợ từ xa quen thuộc.
Cảnh báo bảo mật
Bản vá và biện pháp giảm thiểu tạm thời
ConnectWise đã khắc phục lỗ hổng trong phiên bản ScreenConnect 26.6.5 và kêu gọi người dùng cập nhật càng sớm càng tốt. Theo ghi chú từ hãng, bản vá này bao gồm các cập nhật nhằm tăng cường xử lý phiên kết nối và ứng dụng khách đối với các hành động truyền tệp và thực thi tệp.
Trong lúc chưa thể nâng cấp, ConnectWise khuyến nghị biện pháp giảm thiểu tạm thời:
- Tắt quyền TransferFiles trong ScreenConnect để chặn khả năng truyền tệp trái phép.
- Rà soát lại các phiên kết nối từ xa đang hoạt động và loại bỏ những phiên không rõ nguồn gốc.
- Cảnh giác với các ứng dụng ScreenConnect không được tải từ kênh chính thức.
CISA vào cuộc, yêu cầu vá trong 3 ngày
Vào thứ Sáu, Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung CVE-2026-84869 vào danh mục Lỗ hổng bị khai thác đã biết (KEV). Các cơ quan liên bang Mỹ được yêu cầu vá lỗ hổng trong vòng ba ngày, theo quy định của chỉ thị BOD 26-04.
Việc một lỗ hổng được đưa vào KEV với thời hạn vá chỉ ba ngày cho thấy mức độ nguy hiểm và tốc độ lây lan của nó là rất cao — điều mà các tổ chức tại Việt Nam cũng cần đặc biệt lưu tâm.
Logo SecurityWeek
Lời khuyên cho doanh nghiệp và người dùng Việt Nam
Với các doanh nghiệp đang sử dụng ScreenConnect cho mục đích hỗ trợ kỹ thuật từ xa — đặc biệt là các công ty IT, nhà cung cấp dịch vụ CNTT và trung tâm dữ liệu — đây là lúc cần hành động ngay:
- Nâng cấp lên ScreenConnect 26.6.5 ngay khi có thể, không chờ đến chu kỳ bảo trì định kỳ.
- Vô hiệu hóa quyền TransferFiles nếu chưa thể cập nhật tạm thời.
- Kiểm tra nhật ký kết nối để phát hiện các phiên lạ hoặc hành vi truyền tệp bất thường trong giai đoạn từ cuối tháng 8.
- Đào tạo nhân viên nhận diện các thủ thuật social engineering liên quan đến phần mềm hỗ trợ từ xa giả mạo.
Đây là lời nhắc nhở quen thuộc nhưng không kém phần quan trọng: các công cụ hỗ trợ từ xa vốn là "cửa hậu" hợp pháp trong hệ thống doanh nghiệp, và khi chính chúng bị lợi dụng, hậu quả có thể lan rộng nhanh chóng theo kiểu sâu máy tính.


