Rogue ScreenConnect 클라이언트가 4단계 VBScript 체인을 새 연결된 호스트에 확산
사이버보안 연구자들이 ConnectWise ScreenConnect를 악용해 4단계 VBScript를 새 연결된 시스템에 배포하는 웜처럼 동작하는 활동을 공개했습니다. Huntress에 따르면, 3건의 독립적 사건에서 다양한 초기 접근 방법을 통해 4단계 VBScript 체인이 실행되며 악성 ScreenConnect 설치로 이어졌습니다. 공격자는 wscript.exe를 반복적으로 실행해 1.vbs부터 4.vbs까지의 스크립트를 실행시켰으며, 각 단계에서 시스템 정보를 수집하고 악성 페이로드를 다운로드 및 실행했습니다. 이 공격은 새로운 호스트 연결 시마다 악성 스크립트를 전파하며, 감염된 클라이언트가 서버 측 호스트 시스템에 동일한 VBScript 체인을 실행하도록 유도합니다.