Siber güvenlik araştırmacıları, ConnectWise ScreenConnect altyapısını kötüye kullanan ve yeni bağlanan sistemlere kötü amaçlı Visual Basic Script (VBScript) dosyaları bulaştıran solucan benzeri bir siber saldırının detaylarını paylaştı.
Güvenlik firması Huntress'ın tespitlerine göre, birbirinden bağımsız üç farklı siber saldırıda farklı ilk erişim yöntemleri kullanıldı. Saldırganlar; Quick Assist teknik destek dolandırıcılığı, oltalama yoluyla dağıtılan bir MSI yükleyici ve sahte bir Geek Squad iade formu tuzağından faydalandı. Bu yöntemler, sahte ScreenConnect kurulumlarına zemin hazırlayan dört aşamalı bir VBScript zincirini tetikledi.
ScreenConnect istemcileri sisteme sızdıktan sonra güvenlik şirketi, bu istemcilerin sürekli olarak "wscript.exe" dosyasını çalıştırdığını ve 1.vbs, 2.vbs, 3.vbs ile 4.vbs adlı VBScript dosyalarını tetiklediğini gözlemledi. Söz konusu siber saldırılar Ağustos 2026 ayında tespit edildi.
Üç saldırının detayları şu şekilde:
- Sosyal mühendislik ve teknik destek dolandırıcılığı: Saldırganlar, bir kullanıcıyı teknik destek bahanesiyle Quick Assist'i çalıştırmaya ikna etti. Ardından, "45.13.237[.]190" ("tele-sync.opik[.]net") adresindeki komuta ve kontrol (C2) sunucusuyla haberleşmek üzere sahte bir ScreenConnect uzaktan erişim istemcisi sisteme sızdırıldı. İlgili IP adresinde, dört VBS dosyasını barındıran bir RAR arşivi yer alıyor.
- Oltalama saldırısı ve MSI yükleyici: Muhtemelen oltalama saldırısı yoluyla dağıtılan "ScreenConnect.ClientSetup.msi" adlı bir yükleyici, sisteme sızdı. Bu yükleyici, "131.123.40[.]98" IP adresiyle 8041 portu üzerinden haberleşecek şekilde ayarlanmış bir ScreenConnect istemcisi kurdu. Sahte ScreenConnect istemcisi, hemen ardından geçici dizindeki dört VBScript dosyasını çalıştırmaya başladı.
- Sahte iade formu tuzağı: Kullanıcıların sahte bir Geek Squad iade formu araması, "ScreenConnect.Client.exe" adlı sahte bir ScreenConnect istemcisinin sisteme bulaşmasına neden oldu. Bu istemci daha sonra "borertors92.anondns[.]net" adresine bağlandı. Açılan oturum, Temp klasöründeki dört VBS betiğini çalıştırmak için "wscript.exe" dosyasını tetikledi.
Güvenlik uzmanları, bu saldırıların tamamında dört adımlı bir sürecin işlediğini belirtiyor. Zincirleme yapıdaki her bir VBScript dosyası, bir sonraki dosyayı tetikleyerek saldırının daha derinlere ilerlemesini sağlıyor.