根據網路安全公司 Huntress 的研究報告,近期發現一種利用遠端監控與管理工具 ConnectWise ScreenConnect 的惡意攻擊活動。攻擊者透過偽造的客戶端軟體,在受害系統上部署一套由四個 VBScript 檔案構成的惡意執行鏈,且該攻擊具有類似蠕蟲的傳播特性,能透過遠端連線將感染擴散至其他主機。
背景與初始入侵路徑
ScreenConnect 是一款廣泛用於 IT 支援的遠端桌面管理工具,允許技術人員遠端控制使用者電腦以進行故障排除。然而,攻擊者利用此工具的合法功能,將其轉化為後門進入點。根據 2026 年 8 月的觀測紀錄,攻擊者採取了三種不同的社會工程手法來誘導使用者安裝偽造的 ScreenConnect 客戶端:首先是技術支援詐騙,誘導使用者執行 Windows 內建的 Quick Assist 快速協助工具;其次是透過釣魚郵件傳送 MSI 安裝檔;最後則是偽裝成 Geek Squad 退款申請表的陷阱網頁。
一旦使用者安裝了這些被竄改的客戶端,受感染的電腦就會連向攻擊者的指令控制伺服器(C2 Server),並在系統暫存目錄中下載並執行一套名為 1.vbs 至 4.vbs 的 VBScript 腳本鏈。
核心運作機制:四階段 VBScript 執行鏈
這套攻擊鏈採取循序漸進的方式,每個腳本負責特定任務並觸發下一個階段,旨在最大化規避偵測並根據目標環境量身定制載荷。
第一階段 1.vbs 主要負責環境偵察。它會檢查主機的硬體資源(例如 RAM 是否超過 5 GB),確認是否已安裝 ScreenConnect,並列舉系統中存在的安全產品,包括 CrowdStrike、SentinelOne、Sophos 與 Symantec 等端點防護軟體。偵察結果會被寫入一個名為 value.txt 的文字檔中,以三位元的狀態變數(例如 000 或 011)來標記該主機的防禦等級。
第二階段 2.vbs 會監控 value.txt 的生成。只要檔案中沒有出現 abort 字樣,它就會從 Dropbox 下載加密內容並解碼至 map.txt 檔案中。
第三階段 3.vbs 則根據 1.vbs 所設定的狀態變數,從 map.txt 指定的連結下載對應的惡意載荷,並將其儲存為 out.enc 檔案。
第四階段 4.vbs 是最終的執行者。它會啟動一個 PowerShell 腳本(runner.ps1)來解密 out.enc,將其偽裝成系統快取檔案 sys_cache.zip 並執行 PyTorchFix.ps1。為了掩蓋蹤跡,runner.ps1 在執行完畢後會強制結束所有 wscript.exe 與 cscript.exe 進程,並刪除整個暫存目錄。
分級載荷與蠕蟲式傳播
攻擊者根據第一階段偵測到的系統狀態,推送三類不同的惡意載荷: 當狀態值為 000 或 001 時,系統會被安裝一個使用者權限的 ScreenConnect 後門。 當狀態值為 010 時,會部署用於繞過使用者帳戶控制(UAC Bypass)的工具,以獲取更高權限並建立持久化機制。 當狀態值為 011(代表系統僅安裝 Microsoft Defender 且無其他 ScreenConnect 客戶端)時,攻擊者會部署 XMRig 加密貨幣挖礦程式,並嘗試禁用 Microsoft Defender 的回報功能以及關閉 Windows 的記憶體完整性保護。
最危險的部分在於其蠕蟲特性。如果系統狀態為 010 或 011,4.vbs 會將這四個腳本寫入公共庫目錄。每當此受感染的客戶端與新的主機建立連線時,它就會將這套 VBScript 鏈傳送到對方主機並觸發執行。這種機制使得感染能隨著遠端管理連線在組織內部迅速擴散。
影響與實務限制
此次攻擊揭露了遠端管理工具(RMM)在權限管控上的潛在風險。由於 ScreenConnect 允許檔案傳輸,攻擊者得以利用此功能將惡意腳本從受感染端推送到伺服器端或其他連線主機。
針對此威脅,ConnectWise 已發布安全公告,確認其遠端存取會話中的檔案傳輸行為存在問題,且該漏洞同時影響雲端版與地端部署。目前的權限建議是管理員應立即進入安全角色設定,取消所有不必要之技術人員角色的 TransferFiles(檔案傳輸)權限,以截斷惡意載荷的傳播路徑。
由於此攻擊鏈涉及深層的系統修改、權限提升以及對安全軟體的禁用,Huntress 建議受影響的主機不應僅依賴防毒軟體清理,而應採取最徹底的恢復措施:使用已知乾淨的媒體重新安裝作業系統(Re-imaging),以確保所有隱蔽的持久化後門被完全清除。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。