改ざんScreenConnectが4段階VBScriptチェーンを新規接続ホストに自動展開——ワーム型キャンペーン
改ざんScreenConnectが4段階VBScriptチェーンを新規接続ホストに自動展開——ワーム型キャンペーン
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-08 |
| 元記事 | The Hacker News |
要約
ConnectWise ScreenConnectのバックドア化されたクライアントが、新規接続ホストに4段階のVBScriptチェーンを自動的に展開するワーム型キャンペーンが確認された。RMM(リモート監視・管理)ツールの正規機能を悪用してマルウェアを横展開する手法は、多くのセキュリティ製品の検知ロジックを回避しやすく、大規模な組織内感染に発展するリスクがある。同様の攻撃手口はKaseya VSAやその他MSPベースの攻撃で前例があり、マネージドサービスプロバイダー(MSP)を踏み台にしたサプライチェーン型攻撃の延長線上に位置する。RMMツールの接続元IPと接続先の厳格なホワイトリスト化、および異常接続パターンのリアルタイム検知が防御の要点とされる。