14:20:44 阅读量:197

警惕远程管理工具漏洞:ConnectWise ScreenConnect 漏洞遭活跃利用分析

#ConnectWise #ScreenConnect #漏洞分析 #应急响应 #供应链安全

近期,远程访问工具 ConnectWise ScreenConnect 被曝存在严重漏洞,并已在野外被攻击者大规模利用。作为一线应急响应团队,我们观察到此类针对远程管理工具(RMM)的攻击正呈现出频率高、隐蔽性强的特点。这些工具本是企业 IT 管理的利器,一旦被攻击者攻陷,往往会成为通向企业内网的“高速公路”。

事件背景与影响

此次涉及的漏洞允许未经身份验证的攻击者绕过身份认证机制,从而获得对系统的完全控制权限。由于 ScreenConnect 广泛应用于各类企业的远程运维场景,攻击者一旦得手,即可通过受控的服务器下发恶意脚本、部署勒索软件或窃取敏感数据。从我们的应急响应经验来看,此类工具通常运行在系统高权限下,且往往会被安全软件列入“信任列表”,这使得攻击者能够更隐蔽地进行横向移动。

攻击链深度解析

在分析此类攻击时,我们发现攻击者通常遵循“漏洞利用-权限维持-横向渗透”的经典路径。攻击者首先利用 ScreenConnect 存在的认证绕过漏洞,直接获取管理员控制台的访问权限。

这一环节是很多企业容易忽视的,因为企业往往只关注防火墙边界,却忽略了这些远程管理组件自身的补丁更新。获取权限后,攻击者往往会利用 ScreenConnect 自带的脚本执行功能,直接向终端推送恶意 payload。这种方式利用了工具的合法功能进行恶意操作,绕过了传统的特征码检测,极大地增加了防御难度。

核心技术手法

攻击者在利用该漏洞时,往往会快速部署各类后门程序。我们注意到,攻击者倾向于使用 PowerShell 或其他系统内置工具来执行内存驻留代码,以躲避磁盘扫描。此外,攻击者还会尝试修改 ScreenConnect 的配置,禁用安全审计日志,从而抹除入侵痕迹。类似攻击近年来明显增加,攻击者对于“合法工具非法利用”的战术运用已愈发纯熟。

安全加固与 Solar 建议

面对此类针对基础设施的威胁,我们建议企业采取以下行动:

首先,请立即检查环境内是否部署了 ConnectWise ScreenConnect,并确认其版本是否处于受影响范围内。如有必要,应立即执行升级或采取临时隔离措施。

其次,针对远程管理工具,应实施严格的访问控制策略。建议限制只有特定的 IP 地址段才能访问管理控制台,并强制开启多因素认证(MFA)。

最后,从我们的应急响应经验来看,由于 RMM 工具具备极高的系统权限,企业应将其纳入重点审计范围。通过监控系统中异常的进程创建行为,特别是来自 RMM 服务进程的子进程调用,能够有效发现潜在的入侵迹象。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com