BookinglyTech News
Ciberseguridad

ScreenConnect comprometido por cadena VBScript que actúa como gusano

Huntress detectó una serie de ataques que usan clientes falsos de ConnectWise ScreenConnect para propagar un payload de cuatro etapas a hosts recién conectados.

2 min de lecturaThe Hacker News0 vistas

Huntress ha publicado un análisis de tres incidentes independientes que comparten una misma lógica de infección. Cada caso parte de un vector de acceso inicial distinto – un engaño de soporte técnico con Quick Assist, un instalador MSI entregado por phishing y un formulario falso de reembolso de Geek Squad – pero todos terminan instalando un cliente de ScreenConnect manipulado.

Una vez que el cliente se ejecuta, lanza repetidamente wscript.exe para correr los scripts 1.vbs, 2.vbs, 3.vbs y 4.vbs alojados en el directorio temporal. El primer script perfila la máquina, verifica memoria RAM (más de 5 GB), detecta la presencia de ScreenConnect y enumera productos de seguridad como Cisco AMP, CrowdStrike o SentinelOne. Los resultados se guardan en %TEMP%\value.txt como una cadena de tres bits que determina la rama de la cadena.

Los scripts 2 y 3 esperan la generación del archivo anterior, descargan datos codificados desde un enlace de Dropbox (ya retirado) y los guardan en %TEMP%\map.txt y %TEMP%\out.enc respectivamente. El último script, 4.vbs, espera out.enc y ejecuta un PowerShell llamado runner.ps1 que descifra el archivo, lo escribe como sys_cache.zip en %APPDATA%\Microsoft\Windows\Templates\Classic y lanza otro script PowerShell (PyTorchFix.ps1).

Según el valor de value.txt, se despliegan al menos tres payloads diferentes:

  • 000/001: backdoor de nivel de usuario para ScreenConnect.
  • 010: herramienta de escalada de privilegios mediante un bypass de UAC y persistencia.
  • 011: utilidades de tunelado y un minero de criptomonedas XMRig, que además desactiva Microsoft Defender y la integridad de memoria.

El script final también replica los cuatro VBS en C:\Users\Public\Libraries\Default\Lib\Lib1 cuando la rama es 010 o 011, convirtiendo el host comprometido en un nodo de distribución que vuelve a ejecutar la cadena cada vez que detecta una nueva conexión de ScreenConnect. Huntress describe este comportamiento como "gusanero": el cliente infectado propaga la infección a cualquier otro host que se conecte a través de ScreenConnect.

ConnectWise ha respondido con un aviso en su portal de seguridad, señalando un problema de comportamiento de transferencia de archivos en sesiones de ScreenConnect tanto en la nube como on‑premise. La recomendación principal de Huntress es reinstalar los sistemas afectados desde medios confiables o realizar una instalación limpia del sistema operativo.

Esta amenaza muestra cómo un RMM legítimo puede convertirse en vector de propagación automática, obligando a los equipos de seguridad a monitorizar tanto la instalación de ScreenConnect como la aparición de procesos wscript.exe y archivos VBS en carpetas temporales.