ScreenConnect-Wurm, Angreifer

ScreenConnect-Wurm: Angreifer infizieren Netzwerke automatisiert

Veröffentlicht am: 03.09.2026 um 15:05 Uhr | Redaktion boerse-global.de

Huntress entdeckt manipulierte ScreenConnect-Clients, die per VBScript Unternehmensnetzwerke infizieren und sich ĂŒber verbundene Systeme ausbreiten.

ScreenConnect-Angriff: Schadsoftware verbreitet sich wurmartig
Dunkler Serverraum bei Nacht mit einer Reihe dunkler ServerschrÀnke und schwach leuchtenden Status-LEDs. Illustration mit AI erstellt.

Sicherheitsanalysten haben eine neue Angriffswelle identifiziert, bei der manipulierte Versionen der Fernwartungssoftware ScreenConnect zur Infektion von Unternehmensnetzwerken genutzt werden.

Die Experten von Huntress berichten von nicht autorisierten Installationen auf EndgerĂ€ten in verschiedenen Organisationen, die ursprĂŒnglich keine Verbindung zu dieser Software aufweisen sollten. Das beobachtete Muster der Ausbreitung deutet auf eine potenzielle wurmartige AktivitĂ€t hin, bei der sich die Schadsoftware eigenstĂ€ndig ĂŒber verbundene Systeme verteilt.

Nach Erkenntnissen der Analysten begann die Beobachtung dieser verdĂ€chtigen AktivitĂ€ten bereits Ende August 2026. Die Angreifer gehen dabei technisch spezifisch vor: Sie nutzen die legitime Windows-Komponente wscript.exe, um eine Kette von VBScript-Dateien auszufĂŒhren. Diese Skripte, die im Dateisystem als 1.vbs bis 4.vbs identifiziert wurden, spielen eine zentrale Rolle bei der Infektion und der weiteren Steuerung der betroffenen Systeme.

Ein kritischer Punkt der aktuellen Kampagne ist die Art und Weise, wie die Angreifer ihre PrĂ€senz auf den Rechnern absichern. Die Persistenz wird ĂŒber den sogenannten WindowsServiceHost Run Key in der Windows-Registry hergestellt. Dieser Mechanismus sorgt dafĂŒr, dass die schĂ€dlichen Prozesse bei jedem Systemstart automatisch geladen werden, was eine dauerhafte Kompromittierung ermöglicht.

Anzeige

Angriffe auf Unternehmensnetzwerke werden immer komplexer und nutzen gezielt rechtliche sowie technische Grauzonen aus. Erfahren Sie in diesem kostenlosen E-Book, wie Sie aktuelle Bedrohungen frĂŒhzeitig erkennen und gesetzliche Sicherheitsvorgaben ohne hohe Investitionen umsetzen. Cyber Security Trends fĂŒr Unternehmen jetzt kostenlos herunterladen

Die besondere Gefahr geht jedoch von der Verteilungsmethode aus. Den Berichten zufolge werden modifizierte ScreenConnect-Clients dazu eingesetzt, die erwĂ€hnte VBScript-Kette aktiv auf andere Endpunkte zu ĂŒbertragen, die mit dem bereits infizierten Host in Verbindung stehen. Dieses automatisierte Vorgehen ermöglicht eine schnelle Verbreitung innerhalb einer Organisation, ohne dass jeder einzelne Zielrechner manuell von den HintermĂ€nnern angegriffen werden muss.

Im Rahmen der forensischen Untersuchung konnten zudem mehrere Server identifiziert werden, die fĂŒr die Kommunikation mit den infizierten Systemen genutzt werden.

Zu diesen Command-and-Control-Servern gehören die IP-Adressen 45.13.237[.]190, 131.123.40[.]98 sowie 15.204.185[.]204. Die Analysten von Huntress haben nach eigenen Angaben bereits den Austausch mit ConnectWise gesucht, dem Entwickler der betroffenen Software, um die VorfÀlle weiter aufzuklÀren und die Sicherheitslage zu bewerten.

Anzeige

Da Hacker zunehmend auf die psychologische Manipulation von Mitarbeitern und die Ausnutzung von Standard-Software setzen, ist proaktive PrĂ€vention fĂŒr Firmen essenziell. Dieser Gratis-Report zeigt Ihnen in vier konkreten Schritten, wie Sie die Abwehr Ihres Unternehmens gegen moderne CyberkriminalitĂ€t stĂ€rken. Anti-Phishing-Paket zur Hacker-Abwehr gratis sichern

Der Vorfall verdeutlicht erneut, dass Angreifer verstĂ€rkt auf den Missbrauch legitimer Administrationswerkzeuge setzen, um Sicherheitslösungen zu umgehen. Da ScreenConnect in vielen professionellen IT-Umgebungen als Standardwerkzeug fĂŒr den Fernzugriff dient, wird der entsprechende Netzwerkverkehr oft als unbedenklich eingestuft.

Die Entdeckung der wurmartigen Dynamik zeigt jedoch, dass gerade diese Vertrauensstellung ausgenutzt werden kann, um ganze Infrastrukturen zu gefĂ€hrden. IT-Verantwortlichen wird empfohlen, ihre Endpunkte auf unautorisierte ScreenConnect-Instanzen und ungewöhnliche AktivitĂ€ten im Zusammenhang mit VBScripts zu prĂŒfen.

Disclaimer...

de | wissenschaft | 70049153 |