ScreenConnect ถูกแสวงหาประโยชน์แพร่สคริปต์อันตรายข้ามเครื่องแบบหลายขั้นตอน
นักวิจัยด้านความมั่นคงปลอดภัยเผยพบการใช้ ScreenConnect แพร่กระจาย VBScript อันตรายสู่ระบบใหม่แบบหลายขั้นตอน
ทีมนักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ได้เปิดเผยรายละเอียดของกิจกรรมลักษณะหนอนที่ใช้ประโยชน์จาก ConnectWise ScreenConnect ในการแพร่กระจาย Visual Basic Script ที่เป็นอันตรายไปยังระบบที่เชื่อมต่อใหม่
จากการสืบสวนของ Huntress พบเหตุการณ์ที่ไม่เกี่ยวข้องกัน 3 กรณี ซึ่งใช้วิธีการเข้าถึงเริ่มต้นที่หลากหลาย ได้แก่ กลโกง Quick Assist ประเภทหลอกลวงว่าเป็นฝ่ายสนับสนุนทางเทคนิค ตัวติดตั้ง MSI ที่ส่งผ่าน phishing และโปรแกรมปลอมอีกรูปแบบหนึ่ง
ลักษณะการโจมตีแบบหลายขั้นตอน
การโจมตีนี้มีรูปแบบการแพร่กระจายเป็น 4 ขั้นตอน ซึ่งสามารถนำไปสู่การควบคุมระบบที่เชื่อมต่อใหม่ได้ทันที ผู้โจมตีใช้ประโยชน์จากฟีเจอร์ที่ถูกต้องตามกฎหมายของ ScreenConnect เพื่อสร้างความน่าเชื่อถือและหลบเลี่ยงการตรวจจับ
วิธีการเข้าถึงเริ่มต้นที่พบ
กรณีแรกเกี่ยวข้องกับกลโกง Quick Assist ที่หลอกผู้ใช้ให้ติดตั้งโปรแกรม Remote Access ที่เป็นอันตราย กรณีที่สองใช้ตัวติดตั้ง MSI ที่ส่งมาทางอีเมล phishing และกรณีที่สามเป็นการใช้ซอฟต์แวร์ปลอมที่ดูเหมือนของแท้ ทั้งสามกรณีล้วนมีจุดมุ่งหมายเพื่อติดตั้ง ScreenConnect ที่ดัดแปลงแล้วบนระบบเป้าหมาย
ความเสี่ยงและผลกระทบ
เมื่อ ScreenConnect ที่ถูกดัดแปลงถูกติดตั้งบนระบบแล้ว ผู้โจมตีสามารถเข้าถึงระบบที่เชื่อมต่อใหม่ได้ทันที โดยสคริปต์ VBScript อันตรายจะถูกส่งไปยังระบบเหล่านั้นโดยอัตโนมัติ ทำให้การแพร่กระจายมีลักษณะคล้ายหนอนที่แพร่กระจายตัวเองไปยังเครื่องอื่นอย่างรวดเร็ว
แนวทางป้องกันและความมั่นคงปลอดภัย
ผู้เชี่ยวชาญแนะนำให้องค์กรตรวจสอบการใช้งาน ScreenConnect อย่างเข้มงวด จำกัดการเข้าถึงเฉพาะผู้ที่ได้รับอนุญาต และติดตามการเชื่อมต่อใหม่อย่างใกล้ชิด นอกจากนี้ควรติดตั้งระบบตรวจจับที่สามารถระบุพฤติกรรมผิดปกติของ ScreenConnect ได้ รวมถึงอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดอยู่เสมอ
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th