ransomware BleepingComputer / CISA Advisory

ScreenConnect-sårbarhet exploateras aktivt i det vilda – angripare installerar ransomware via supportverktyg

Cybersäkerhetsmyndigheten CISA varnar för at en kritisk sårbarhet i fjärrskrivbordsverktyget ConnectWise ScreenConnect utnyttjas i omfattande cyberattacker. Angripare kringgår serverns installationsspärrar, skapar egna administratörskonton og kör skadlig kod på anslutna företagsdatorer för at distribuera utpressningsvirus i leverantörskedjan.

ScreenConnect-sårbarhet exploateras aktivt i det vilda – angripare installerar ransomware via supportverktyg

En allvarlig våg av cyberattacker mot IT-leverantörer og supportorganisationer har brutit ut efter at en kritisk sårbarhet i fjärrskrivbordsverktyget ConnectWise ScreenConnect bekräftats vara under storskalig, aktiv exploatering i det vilda. Angripare, däribland flera väletablerade ransomware-karteller, utnyttjar sårbarheten för at kringgå administratörskontroller, ta över servrar og distribuera utpressningsvirus direkt mot tusentals anslutna kunddatorer. Den amerikanska cybersäkerhetsmyndigheten CISA slog larm på onsdagskvällen og uppmanar samtliga verksamheter at agera omedelbart för at förhindra massintrång i leverantörskedjan.

Säkerhetsbristen har sitt ursprung i ett allvarligt autentiseringsfel i installations- og initialiseringsflödet (Setup Wizard Bypass). Genom at anropa specifika endpoints som er avsedda för den ursprungliga konfigurationen av systemet kan en extern angripare manipulera databasen og skapa ett nytt konto med fullständiga systemadministratörsrättigheter utan at ange något befintligt lösenord. När administratörsbehörigheten väl har etablerats kan angriparen använda ScreenConnects inbyggda verktyg för fjärrkörning av kod (RCE) för at installera skadlig kod på alla klientdatorer som hanteras av plattformen.

Eftersom ScreenConnect används av tusentals IT-konsulter og outsourcingbolag (Managed Service Providers, MSP) fungerar verktyget som en direkt motorväg in i hundratals kunders interna nätverk. Underrättelser visar at cyberkriminella grupper kopplade till LockBit og BlackCat använde automatiserade skanningsverktyg för at hitta sårbara servrar inom bara några timmar efter at de tekniska detaljerna blev allmänt kända. Angriparna etablerar omedelbart persistens via PowerShell-skript, stänger av säkerhetsprogram og påbörjar kryptering av servrar og backuper.

Säkerhetsforskare understryker at faran er akut även för organisationer som har brandväggar og flerfaktorsautentisering på sina vanliga inloggningssidor, eftersom ScreenConnect-servern ofta er exponerad på internet för at supporttekniker og distansarbetare ska kunna nå den. När servern komprometteras från utsidan kan angriparen nå interna system utan at behöva passera brandväggens normala åtkomstkontroller.

Hur systemadministratörer og MSP-bolag ska agera nu

  • Uppdatera ScreenConnect till senaste versionen direkt: Installera omedelbart ConnectWise officiella säkerhetsuppdatering på alla lokalt hostade (on-premise) ScreenConnect-servrar. Kunder som använder ConnectWise molntjänst har fått fixen applicerad automatiskt men bör ändå granska användarlistorna.
  • Granska användardatabasen efter okända konton: Kontrollera omedelbart listan över interna administratörer i ScreenConnect Console. Om okända konton med namn som liknar drifttekniker eller slumpmässiga bokstäver påträffas, utgå från at servern er fullständigt komprometterad.
  • Spärra inkommande trafik mot installations-endpoints: Konfigurera brandväggar eller webbapplikationsbrandväggar (WAF) så at anrop mot initialiseringsskript og setup-sidor spärras för extern trafik.
  • Koppla bort rammede servrar från kundnätverk: Vid minsta misstanke om obehörig aktivitet ska ScreenConnect-servern omedelbart isoleras från nätverket för at förhindra at skadliga kommandon sänds ut till anslutna klienter.

Forensisk granskning og tecken på intrång

Driftansvariga bör genomföra en systematisk undersökning av loggar og klientaktivitet:

1. Granska körda sessioner og kommandon: I ScreenConnects interna revisionslogg (Audit Log), sök efter kommandon som körts via funktionen "Run Command" eller "Backstage Mode" under de senaste 48 timmarna, särskilt PowerShell- eller cmd-skript som laddat ner filer från externa domäner. 2. Undersök nätverksanslutningar från servern: Kontrollera utgående trafikloggar från ScreenConnect-servern efter uppkopplingar mot okända IP-adresser eller molntjänster för fildelning, vilket ofta indikerar at data håller på at exfiltreras innan kryptering inleds. 3. Kontrollera endpoint-hälsa: Genomför en omedelbar genomsökning med EDR-system (Endpoint Detection and Response) på alla servrar og datorer som har haft aktiva ScreenConnect-sessioner.

Kilder og referanser

← Alle nyheter Verktøy