ScreenConnect zinciri yeni bağlantılara da sıçrıyor

Anasayfa » ScreenConnect zinciri yeni bağlantılara da sıçrıyor
ScreenConnect zinciri yeni bağlantılara da sıçrıyor

Huntress’in incelemesine göre, Ağustos 2026’da görülen üç ayrı olayda kötü niyetli ScreenConnect istemcileri yeni bağlanan sistemlere dört aşamalı bir VBScript zinciri taşıdı. Saldırılar farklı ilk erişim yöntemleriyle başladı: Quick Assist üzerinden yürütülen bir teknik destek dolandırıcılığı, oltalama yoluyla indirilen bir MSI yükleyici ve sahte Geek Squad para iadesi formu.

Ortak nokta, kurban makinelerde ScreenConnect’in sahte örneklerinin kurulması ve ardından wscript.exe süreçlerinin ardışık biçimde 1.vbs, 2.vbs, 3.vbs ve 4.vbs dosyalarını çalıştırması oldu. Huntress, bu zincirin yalnızca enfekte makinede kalmadığını, yeni bir Host bağlantısı açıldığında karşı taraftaki sisteme de sıçrayabildiğini bildirdi.

Üç farklı giriş, tek bir saldırı akışına bağlandı

İlk vakada saldırganlar, kullanıcıyı bir teknik destek senaryosuna ikna ederek Quick Assist açtırdı. Ardından sahte bir ScreenConnect uzaktan erişim istemcisi devreye sokuldu ve 45.13.237[.]190 adresindeki komuta-kontrol sunucusuna, yani tele-sync.opik[.]net alan adına bağlandı. Aynı IP üzerinde yer alan bir RAR arşivinde dört VBS dosyasının bulunduğu aktarıldı.

İkinci saldırıda ScreenConnect.ClientSetup.msi adlı bir MSI paketi kullanıldı. Dosyanın bir phishing kampanyasıyla dağıtıldığı değerlendirildi. Bu paket, 131.123.40[.]98 adresindeki ve 8041 numaralı porta konuşlanan bir sunucuyla iletişim kuracak şekilde yapılandırılmış sahte bir ScreenConnect istemcisi yükledi. İstemci, kurulumun hemen ardından ScreenConnect geçici dizininden dört VBScript dosyasını çalıştırmaya başladı.

Üçüncü olayda ise Geek Squad para iadesi formunu aratan bir kullanıcı sahte bir ScreenConnect istemcisi olan ScreenConnect.Client.exe ile karşılaştı. Bu örnek borertors92.anondns[.]net alan adına bağlandıktan sonra oturum içinde wscript.exe çağrılarıyla dört VBS dosyasını Temp klasöründen yürüttü. Aynı saldırı mantığı, farklı giriş kapılarından sisteme sokulmuş oldu.

Huntress, bu zincirin birden fazla RMM ve uzaktan erişim aracıyla birlikte görüldüğünü de kaydetti. Bazı etkilenen makinelerde UltraViewer gibi ek yazılımlara rastlandığı belirtildi. Şirket, vakalarda görülen davranışın bir teknik destek dolandırıcılığından çok daha fazlasına dönüştüğünü, ScreenConnect altyapısının kalıcı bir taşıma katmanı gibi kullanıldığını aktardı.

Dört aşamalı VBScript zinciri nasıl işledi

Saldırı akışı, her aşamanın bir sonrakini hazırladığı dört adımlı bir yapıda ilerledi. İlk dosya olan 1.vbs, sistemi profilledi, RAM miktarını kontrol etti, ScreenConnect kurulumunun varlığını doğruladı ve Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos ile Symantec Endpoint Protection dahil güvenlik ürünlerini saydı. Bu kontrollerin sonucu %TEMP%\value.txt içinde üç bitlik bir durum değişkeni olarak kaydedildi. Örneğin 000 değeri, mevcut ScreenConnect kurulumu bulunmadığını, üçüncü taraf güvenlik süreçlerinin çalıştığını ve Program Files altında ScreenConnect istemcisinin yer almadığını gösteriyordu.

İkinci aşamadaki 2.vbs, %TEMP%\value.txt dosyasının oluşmasını bekledi ve içinde abort kelimesi olup olmadığını kontrol etti. Kelime yoksa Dropbox’tan bir dosya indirip içeriğini çözdü ve %TEMP%\map.txt olarak yazdı. Bu aşamada indirilen yük doğrudan çalıştırılmadı, ancak kullanılan Dropbox bağlantısı 2 Eylül 2026 itibarıyla çevrimdışı olduğu için içeriğin tam niteliği netleşmedi.

3.vbs dosyası, map.txt hazır olana kadar bekledi ve ardından 1.vbs tarafından belirlenen durum değerine göre yine Dropbox üzerinden ilgili dosyayı çekti. Bu dosya %TEMP%\out.enc olarak kaydedildi. Üçüncü aşama, indirilecek payload’un hangi varyant olacağını saldırı öncesinde sistemin durumuna göre belirleyen ara katman olarak çalıştı.

Son adımda 4.vbs, %TEMP%\out.enc yükünün varlığını denetledi ve ardından %TEMP%\runner.ps1 adlı PowerShell betiğini devreye soktu. Bu betik, şifreli içeriği çözüp %APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zip içine yazdı ve ikinci aşama PowerShell dosyası olan PyTorchFix.ps1 dosyasını çalıştırdı. Huntress’e göre süreç burada bitmiyor; saldırganlar aynı zinciri yeni bağlantılar için yeniden kullanabiliyor.

Şirketin bulgularına göre durum değeri en az üç farklı yükle sonuçlandı. 000 ve 001 dalları, kullanıcı düzeyinde çalışan bir ScreenConnect arka kapısına açıldı. 010 ise UAC atlatma yoluyla yetki yükseltme ve kalıcılık sağlayan araçlara yönlendirildi. 011 dalında tunneling yardımcıları ve bir kripto para madencisi devreye girdi.

011 yolunda sistemde ScreenConnect kurulumu bulunmaması, Microsoft Defender’ın tek uç nokta koruma ürünü olması ve başka ScreenConnect istemcisinin olmaması gibi koşullar yer aldı. Bu dalda Defender raporlamasını kapatan, Windows Memory Integrity özelliğini devre dışı bırakan ve XMRig madencisini çalıştıran yüklerin bulunduğu aktarıldı.

runner.ps1 betiği ayrıca wscript.exe ve cscript.exe süreçlerinin tamamını sonlandırmaya çalıştı ve son aşama tamamlandığında hazırlık dizinini sildi. 4.vbs betiği, %TEMP%\value.txt içindeki değer 010 veya 011 ise dört VBScript dosyasını C:\Users\Public\Libraries\Default\Lib\Lib1 altında yeniden yazdı. Bu da saldırganların ele geçirilmiş ana makineden yeni bağlantılar geldikçe aynı betikleri yeniden dağıtabilen bir içerik dağıtım mekanizması kurduğunu gösterdi.

Huntress, bunun solucan benzeri bir davranış yarattığını söyledi. Şirkete göre enfekte bir ScreenConnect istemcisine bağlanmak, sunucu tarafındaki Host sistemine aynı dört aşamalı VBScript zincirini çalıştırabilir. Client tarafı daha sonra her ConnectionID kaydederek aynı aktif oturumu tekrar hedeflememeye çalışıyor, ancak bağlantı kesildiğinde bu tanımlayıcıyı kaldırıyor; böylece daha sonra yapılacak yeniden bağlantı yeni bir enfeksiyonu tetikleyebiliyor.

İnceleme, saldırıların başka izler de bıraktığını ortaya koydu. Huntress, kullanıcı AppData dizinindeki WindowsServiceHost.vbs dosyasına işaret eden bir WindowsServiceHost User Run Key bulunduğunu belirtti. Şirket, etkilenen bazı sistemlerde UltraViewer dahil başka uzaktan izleme ve yönetim araçları da gözlemlediğini ekledi.

Şirketin SOC ekibi, bu saldırı zincirlerinin kapsamı ve karmaşıklığı nedeniyle etkilenen makinelerin bilinen temiz medyadan yeniden imajlanmasını ya da temiz bir işletim sistemi kurulmasını tavsiye etti. Huntress’in açıklamasında, böyle bir yaklaşımın saldırı zincirinin bıraktığı kalıcı bileşenleri ortadan kaldırmak için önerildiği aktarıldı.

Bulguların ardından ConnectWise da bir uyarı yayımladı ve ScreenConnect Remote Access Support ile Access oturumlarında dosya transfer davranışını etkileyen bir sorun belirlediğini açıkladı. Şirket, problemin hem Cloud hem de On-Premise kurulumları etkilediğini bildirdi.

Fix uygulanana kadar müşterilere, teknisyenlerin dosya transferi yapabilme yetkisini devre dışı bırakmaları önerildi. ConnectWise, ScreenConnect örneğinin ya da kurulumunun Administration sayfasına giriş yapılmasını, ardından Administration > Security > Roles bölümüne gidilmesini istedi. Kullanıcılara atanan bir rolün düzenlenmesi, izin verilmiş her session group’un incelenmesi ve Scoped Permissions penceresinde TransferFiles izninin ya da eski sürümler için TransferFIlesInSession seçeneğinin işaretli olup olmadığının kontrol edilmesi gerektiği belirtildi. İşaretliyse seçimin kaldırılması, değişikliklerin kaydedilmesi ve instance ya da kurulumda tanımlı her rol için aynı işlemin tekrarlanması istendi.