SOC Prime Bias: High

04 Sep 2026 06:16 UTC

ScreenConnect Appare su Host Non Collegati in un’Attività Sospetta Simile a un Worm

Author Photo
SOC Prime Team linkedin icon Segui
ScreenConnect Appare su Host Non Collegati in un’Attività Sospetta Simile a un Worm
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Gli attori delle minacce stanno distribuendo istanze di ScreenConnect rogue che mostrano un comportamento simile a un worm per diffondersi attraverso sistemi connessi. Dopo che una macchina viene compromessa, il client ScreenConnect modificato trasferisce ed esegue automaticamente una catena VBScript a più stadi su endpoint appena connessi. La campagna combina ingegneria sociale e abuso di RMM per mantenere la persistenza e fornire payload aggiuntivi, inclusi stealers di credenziali e minatori di criptovalute.

Indagine

Huntress ha identificato attività di processo sospette in cui i client ScreenConnect hanno generato wscript.exe per eseguire una sequenza di file VBScript nominati 1.vbs a 4.vbs. L’analisi ha mostrato che gli script profilano i sistemi infetti, controllano prodotti EDR e recuperano payload messi in scena da Dropbox. I client ScreenConnect modificati sono stati quindi utilizzati per propagare gli script ai nuovi host collegati.

Mitigazione

Gli amministratori dovrebbero monitorare da vicino le distribuzioni di ScreenConnect in locale e rivedere i log di audit per attività anomale. In particolare, i difensori dovrebbero cercare i RunFiles or RanFiles voci associate ai nomi di file VBScript identificati eseguiti dal processo Guest . Le organizzazioni dovrebbero anche applicare controlli rigorosi sugli strumenti RMM e le utility di supporto remoto come Quick Assist.

Risposta

Gli host colpiti dovrebbero essere ripristinati utilizzando media sicuri conosciuti o ripristinati tramite un’installazione pulita del sistema operativo. I team di sicurezza dovrebbero immediatamente rivedere i log di audit di ScreenConnect per evidenze di esecuzione di script sospetti. Qualsiasi attività wscript.exe o PowerShell anomala che si verifica dopo una connessione RMM dovrebbe essere trattata come un incidente di sicurezza di alta priorità.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (via registry_event)

Team SOC Prime
03 Set 2026

Possibile esecuzione mediante uso di nome script corto (via cmdline)

Team SOC Prime
03 Set 2026

LOLBAS WScript / CScript (via process_creation)

Team SOC Prime
03 Set 2026

Software di Accesso/ Gestione Remota Alternativo (via process_creation)

Team SOC Prime
03 Set 2026

Software di Accesso/ Gestione Remota Alternativo (via sistema)

Team SOC Prime
03 Set 2026

Software di Accesso/ Gestione Remota Alternativo (via audit)

Team SOC Prime
03 Set 2026

Command and Control Sospetto tramite richiesta DNS con Dominio di Primo Livello (TLD) insolito (via dns)

Team SOC Prime
03 Set 2026

IOC (HashSha256) per rilevare: Installazioni Rogue di ScreenConnect su Host Non Correlati Suggeriscono Attività Simile a Worm

Regole AI di SOC Prime
03 Set 2026

IOC (SourceIP) per rilevare: Installazioni Rogue di ScreenConnect su Host Non Correlati Suggeriscono Attività Simile a Worm

Regole AI di SOC Prime
03 Set 2026

IOC (DestinationIP) per rilevare: Installazioni Rogue di ScreenConnect su Host Non Correlati Suggeriscono Attività Simile a Worm

Regole AI di SOC Prime
03 Set 2026

Esecuzione Sospetta di Script PowerShell tramite VBScript [Windows Powershell]

Regole AI di SOC Prime
03 Set 2026

Client Rogue ScreenConnect Genera Esecuzione VBScript [Windows Process Creation]

Regole AI di SOC Prime
03 Set 2026

Esecuzione di Simulazione

Prerequisito: La Verifica Preliminare di Telemetria e Baseline deve essere stata superata.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione e Comandi dell’Attacco: Un avversario ha ottenuto l’accesso iniziale a una workstation. Per eludere il rilevamento delle regole EDR di base che monitorano direttamente powershell.exe l’esecuzione, lasciano cadere un file VBScript che sfrutta il Windows Script Host integrato. Il VBScript è progettato per eseguire uno script PowerShell secondario chiamato runner.ps1. Questo script è destinato a caricare un modulo di dumping delle credenziali in memoria. Usando wscript.exe come genitore, l’attaccante tenta di mimetizzarsi con l’attività amministrativa standard di Windows.

  • Script di Test di Regressione:

    # Crea un file dummy 'runner.ps1' per soddisfare il requisito di stringa della logica di rilevamento
    $dummyScript = "$PSScriptRootrunner.ps1"
    New-Item -Path $dummyScript -ItemType File -Force
    Set-Content -Path $dummyScript -Value "Write-Host 'Simulating Payload Execution'"
    
    # Crea un VBScript che chiama lo script PowerShell
    # Questo imita il metodo dell'attaccante di utilizzare WSH per avviare PowerShell
    $vbsContent = @"
    Set objShell = CreateObject("WScript.Shell")
    objShell.Run "powershell.exe -ExecutionPolicy Bypass -File ""$dummyScript""", 0, True
    "@
    $vbsFile = "$PSScriptRootlauncher.vbs"
    Set-Content -Path $vbsFile -Value $vbsContent
    
    # Esegui il VBScript tramite wscript.exe per attivare la regola di rilevamento
    Write-Host "[!] Esecuzione della simulazione tramite wscript.exe..."
    Start-Process "wscript.exe" -ArgumentList "`"$vbsFile`""
  • Comandi di Pulizia:

    # Rimuovi gli artefatti della simulazione
    Remove-Item -Path "$PSScriptRootrunner.ps1" -ErrorAction SilentlyContinue
    Remove-Item -Path "$PSScriptRootlauncher.vbs" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata."