事件概述
威脅情報公司 Huntress 於 8 月底發現,多個互不相干的企業環境中出現被竄改的 ConnectWise ScreenConnect(遠端監控與管理平台)安裝檔,且會持續啟動 wscript.exe 執行 1.vbs、2.vbs、3.vbs、4.vbs 四支惡意 VBScript 檔案。分析指出,攻擊者利用被植入惡意指令碼的 ScreenConnect 用戶端,將同樣的腳本傳送至新連線的電腦,形成類似蠕蟲的自我複製機制。
攻擊手法與技術分析
-
初始入口
-
多數案例源自社交工程:攻擊者偽裝技術支援或退款表單,誘使受害者下載並執行被植入惡意程式的 ScreenConnect 安裝檔。
-
另有案例利用 Windows 內建的遠端支援工具 Quick Assist 先取得遠端控制權,再部署指向外部 C2(指揮與控制)伺服器的 ScreenConnect 用戶端。
-
-
惡意腳本功能
-
1.vbs:收集受害電腦資訊(是否已安裝 ScreenConnect、記憶體容量、端點防護軟體)。腳本會偵測 Huntress、Cisco AMP、CrowdStrike、SentinelOne、Sophos、Malwarebytes 等常見防護產品。
-
2~4.vbs:從 Dropbox 下載並解碼
map.txt,依據受害端組態下載不同階段的加密負載,內容包括後門工具、權限提升工具、隧道工具以及加密貨幣挖礦程式。 -
同時嘗試停用 Microsoft Defender 的部分功能,降低偵測機率。
-
-
螺旋式傳播
被竄改的 ScreenConnect 用戶端會監控每一次新建立的遠端連線,將上述四支 VBScript 檔案自動傳送至對端並執行,使惡意程式在組織內部以螺旋式(類似蠕蟲)方式快速擴散。
影響與防禦建議
-
資安風險:若未即時偵測,攻擊者可在短時間內取得多台主機的遠端控制權,進一步植入持久化後門或進行加密貨幣挖礦,對企業的資訊安全與資源成本造成雙重衝擊。
-
漏洞修補:ConnectWise 已於 9 月 3 日針對 CVE-2026-84869(與檔案傳輸相關的弱點)發布緊急更新,建議所有使用 ScreenConnect 的組織立即升級至最新版本。
-
防禦措施
-
限制遠端工具使用:僅允許經授權的管理帳號使用 ScreenConnect、Quick Assist 等遠端支援工具。
-
加強端點偵測:部署能辨識 VBScript 執行行為與異常檔案傳輸的端點偵測系統,並將已知惡意指標加入防毒白名單。
-
網路分段與監控:對內部網路實施分段,並監控跨段的遠端連線流量,及時阻斷可疑的 C2 通訊。
-
未來展望
此波螺旋式傳播的案例顯示,遠端管理平台若未妥善防護,極易成為攻擊者的「跳板」。隨著攻擊手法日益精緻,企業必須將 軟體供應鏈安全、遠端存取治理與 行為分析 結合,才能在威脅快速演變的環境中保持韌性。持續關注官方安全公告與資安情資平台的最新動態,將是防範類似攻擊的關鍵。
