كشفت شركة Huntress عن نشاط خبيث يشبه الديدان يستغل برنامج ConnectWise ScreenConnect لنشر سلسلة من أربعة ملفات VBScript إلى الأجهزة المتصلة حديثاً. وقد رُصدت ثلاث حوادث منفصلة في أغسطس 2026، اعتمدت على وسائل وصول أولية متنوعة:
- هجوم خداع الدعم الفني عبر أداة Quick Assist.
- ملف MSI خبيث وصل عبر حملة تصيّد.
- نموذج مزيف لاسترداد أموال من Geek Squad.
في جميع الحالات، أدى ذلك إلى تثبيت عملاء ScreenConnect مزيفين، الذين بدورهم أطلقوا سلسلة من الملفات (1.vbs، 2.vbs، 3.vbs، 4.vbs) عبر عملية wscript.exe.
مراحل سلسلة VBScript
تتبع السلسلة أربع مراحل مترابطة:
- 1.vbs: يجمع معلومات عن الجهاز، يفحص الذاكرة، يتحقق من وجود ScreenConnect، ويحدد برامج الحماية المثبتة مثل CrowdStrike وSophos وSentinelOne، ثم يسجل النتائج في ملف %TEMP%\value.txt.2.vbs: ينتظر الملف السابق، ويتحقق من وجود كلمة “abort”. إذا لم توجد، ينزل ملفاً من Dropbox ويخزنه في %TEMP%\map.txt.3.vbs: يستخدم محتوى map.txt لتحديد الحمولة المناسبة وفق الحالة المسجلة، ثم ينزلها إلى %TEMP%\out.enc.
4.vbs: يفك تشفير الحمولة عبر PowerShell، يخزنها في %APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zip، ويشغّل سكربتاً إضافياً باسم PyTorchFix.ps1.
الحمولات المكتشفة
اعتماداً على قيمة الحالة في value.txt:
- 000 و001 → باب خلفي لعميل ScreenConnect بمستوى المستخدم.
- 010 → أدوات لتصعيد الامتيازات عبر تجاوز UAC مع آليات بقاء.
- 011 → أدوات نفق (tunneling) مع مُعدّن عملات رقمية (XMRig).
كما تتضمن بعض الحمولات تعطيل Microsoft Defender وإيقاف حماية الذاكرة في ويندوز.
سلوك شبيه بالديدان
الميزة الأخطر أن العميل المصاب يتحول إلى آلية توزيع، حيث ينقل السلسلة الخبيثة إلى أي مضيف جديد يتصل به. يقوم النظام بتسجيل معرفات الاتصال لتجنب التكرار، لكنه يعيد الاستهداف عند إعادة الاتصال، ما يخلق دورة عدوى مستمرة.
توصيات الحماية
أوصت Huntress بإعادة تهيئة الأجهزة المصابة من وسائط نظيفة أو تثبيت نظام تشغيل جديد بالكامل. أما شركة ConnectWise فقد أصدرت تنبيهاً بوجود مشكلة في سلوك نقل الملفات داخل جلسات ScreenConnect، وأوصت بتعطيل خاصية نقل الملفات مؤقتاً عبر إعدادات الأمان في لوحة الإدارة.




























