ransomware BleepingComputer / CISA Advisory

ScreenConnect-sårbarhet exploateras aktivt i det vilda – angripare installerar ransomware via supportverktyg

Cybersäkerhetsmyndigheten CISA varnar för att en kritisk sårbarhet i fjärrskrivbordsverktyget ConnectWise ScreenConnect utnyttjas i omfattande cyberattacker. Angripare kringgår serverns installationsspärrar, skapar egna administratörskonton och kör skadlig kod på anslutna företagsdatorer för att distribuera utpressningsvirus i leverantörskedjan.

ScreenConnect-sårbarhet exploateras aktivt i det vilda – angripare installerar ransomware via supportverktyg

En allvarlig våg av cyberattacker mot IT-leverantörer och supportorganisationer har brutit ut efter att en kritisk sårbarhet i fjärrskrivbordsverktyget ConnectWise ScreenConnect bekräftats vara under storskalig, aktiv exploatering i det vilda. Angripare, däribland flera väletablerade ransomware-karteller, utnyttjar sårbarheten för att kringgå administratörskontroller, ta över servrar och distribuera utpressningsvirus direkt mot tusentals anslutna kunddatorer. Den amerikanska cybersäkerhetsmyndigheten CISA slog larm på onsdagskvällen och uppmanar samtliga verksamheter att agera omedelbart för att förhindra massintrång i leverantörskedjan.

Säkerhetsbristen har sitt ursprung i ett allvarligt autentiseringsfel i installations- och initialiseringsflödet (Setup Wizard Bypass). Genom att anropa specifika endpoints som är avsedda för den ursprungliga konfigurationen av systemet kan en extern angripare manipulera databasen och skapa ett nytt konto med fullständiga systemadministratörsrättigheter utan att ange något befintligt lösenord. När administratörsbehörigheten väl har etablerats kan angriparen använda ScreenConnects inbyggda verktyg för fjärrkörning av kod (RCE) för att installera skadlig kod på alla klientdatorer som hanteras av plattformen.

Eftersom ScreenConnect används av tusentals IT-konsulter och outsourcingbolag (Managed Service Providers, MSP) fungerar verktyget som en direkt motorväg in i hundratals kunders interna nätverk. Underrättelser visar att cyberkriminella grupper kopplade till LockBit och BlackCat använde automatiserade skanningsverktyg för att hitta sårbara servrar inom bara några timmar efter att de tekniska detaljerna blev allmänt kända. Angriparna etablerar omedelbart persistens via PowerShell-skript, stänger av säkerhetsprogram och påbörjar kryptering av servrar och backuper.

Säkerhetsforskare understryker att faran är akut även för organisationer som har brandväggar och flerfaktorsautentisering på sina vanliga inloggningssidor, eftersom ScreenConnect-servern ofta är exponerad på internet för att supporttekniker och distansarbetare ska kunna nå den. När servern komprometteras från utsidan kan angriparen nå interna system utan att behöva passera brandväggens normala åtkomstkontroller.

Hur systemadministratörer och MSP-bolag ska agera nu

  • Uppdatera ScreenConnect till senaste versionen direkt: Installera omedelbart ConnectWise officiella säkerhetsuppdatering på alla lokalt hostade (on-premise) ScreenConnect-servrar. Kunder som använder ConnectWise molntjänst har fått fixen applicerad automatiskt men bör ändå granska användarlistorna.
  • Granska användardatabasen efter okända konton: Kontrollera omedelbart listan över interna administratörer i ScreenConnect Console. Om okända konton med namn som liknar drifttekniker eller slumpmässiga bokstäver påträffas, utgå från att servern är fullständigt komprometterad.
  • Spärra inkommande trafik mot installations-endpoints: Konfigurera brandväggar eller webbapplikationsbrandväggar (WAF) så att anrop mot initialiseringsskript och setup-sidor spärras för extern trafik.
  • Koppla bort drabbade servrar från kundnätverk: Vid minsta misstanke om obehörig aktivitet ska ScreenConnect-servern omedelbart isoleras från nätverket för att förhindra att skadliga kommandon sänds ut till anslutna klienter.

Forensisk granskning och tecken på intrång

Driftansvariga bör genomföra en systematisk undersökning av loggar och klientaktivitet:

1. Granska körda sessioner och kommandon: I ScreenConnects interna revisionslogg (Audit Log), sök efter kommandon som körts via funktionen "Run Command" eller "Backstage Mode" under de senaste 48 timmarna, särskilt PowerShell- eller cmd-skript som laddat ner filer från externa domäner. 2. Undersök nätverksanslutningar från servern: Kontrollera utgående trafikloggar från ScreenConnect-servern efter uppkopplingar mot okända IP-adresser eller molntjänster för fildelning, vilket ofta indikerar att data håller på att exfiltreras innan kryptering inleds. 3. Kontrollera endpoint-hälsa: Genomför en omedelbar genomsökning med EDR-system (Endpoint Detection and Response) på alla servrar och datorer som har haft aktiva ScreenConnect-sessioner.

Källor & Referenser

← Alla Nyheter Verktyg