ConnectWise ScreenConnect曝出0day越权漏洞,黑客利用漏洞投放远控木马
安全厂商监测发现,远程运维工具ConnectWiseScreenConnect爆出野外利用的day越权漏洞。该漏洞属于缺失授权、权限管理不当缺陷,攻击者可利用漏洞在已建立的远程会话中,未经主机许可上传并执行恶意文件,批量投放远控木马、后门程序。ScreenConnect广泛应用于MSSP服务商、企业IT运维,一旦被攻陷,黑客可以此为支点横向渗透内网,窃取数据、部署勒索程序。企业需要立即核查资产,升级补丁并收紧远程会话文件传输权限,阻断漏洞攻击链路。

一、事件概况:day越权漏洞在野利用,远控木马批量投放
ConnectWiseScreenConnect是全球广泛使用的远程监控与运维RMM工具,大量托管服务商、中小企业IT团队依靠该软件远程维护客户终端与服务器。近期安全研究团队确认,该产品存在零日越权漏洞,漏洞根源为缺少授权校验与权限管控缺陷。
在正常远程会话场景下,文件上传、程序执行需要主机端确认。但该day漏洞允许攻击者在活动会话中绕过校验,无需主机许可,直接上传恶意脚本与远控木马并自动执行。威胁团伙已经将漏洞投入实战攻击,攻击成功后会在目标主机植入持久化远控木马,建立长期控制通道。
攻击具备蠕虫式传播特性,恶意载荷可借助ScreenConnect会话向其他接入终端扩散,短时间内造成多台设备沦陷。美国CISA已经将该漏洞收录至已知在野利用漏洞KEV清单,重点提醒MSSP托管服务企业紧急处置。受影响版本覆盖多个稳定分支,大量公网暴露的ScreenConnect服务端成为黑客扫描目标。
二、漏洞攻击链路与安全危害
该漏洞最大风险在于利用可信运维工具实施入侵。ScreenConnect本身属于合法运维软件,流量具备可信特征,普通安全设备很难识别异常行为,隐蔽性极强。
完整攻击流程:攻击者先获取或构造ScreenConnect活动会话,利用越权漏洞绕过权限校验,上传VBS、PowerShell等恶意脚本,执行远控木马。木马部署完成后,攻击者实现持久驻留,可执行屏幕录制、键盘记录、账号凭证窃取。
危害体现在三方面:
第一,横向渗透。拿下一台终端后,黑客借助ScreenConnect在内网横向移动,入侵服务器、域控等高价值资产。
第二,勒索攻击前置入口。远控木马作为落脚点,后续可批量部署勒索软件,加密企业业务数据。
第三,信任边界失守。MSSP服务商使用ScreenConnect管理大量客户资产,一旦服务端被攻陷,会造成上下游多家客户同步遭遇入侵,引发连锁安全事件。
很多企业将远程运维工具当作内部可信程序,未对其会话、文件传输行为做审计,攻击发生后很长时间都无法发现入侵痕迹。
三、企业应急处置与防护方案
安全厂商给出分级处置建议,使用ScreenConnect的企业按优先级执行。
第一,资产盘点,全网检索所有ScreenConnect服务端与客户端,确认版本是否处于受影响范围,重点排查公网暴露的实例。
第二,安装官方安全更新,升级至厂商修复版本,从根源修复越权漏洞。暂时无法升级的环境,临时关闭会话内文件传输权限,禁用文件上传执行功能作为缓解措施。
第三,收紧访问控制,禁止ScreenConnect管理端口直接暴露公网,仅允许可信IP接入;对运维账号实施多因素认证,强密码策略,最小权限分配。
第四,审计历史会话日志,检索异常文件上传、自动执行记录,排查是否已经存在恶意载荷,检查是否存在远控木马、持久化后门。
第五,终端侧部署EDR,监控ScreenConnect进程异常行为,拦截非预期文件写入、脚本执行,及时告警可疑内网横向动作。
四、总结
ConnectWiseScreenConnect零日越权漏洞事件,揭示了RMM远程运维工具的巨大安全风险。攻击者利用漏洞绕过授权校验,依托可信远程会话投放远控木马,借助合法工具掩盖攻击行为,隐蔽性强,扩散速度快。
很多企业重视边界防火墙防护,却忽略运维管理类可信软件。这类工具权限高、遍布内网终端,一旦出现高危漏洞,会成为黑客入侵内网的优质跳板。企业不能默认运维工具绝对安全,需要对RMM产品做独立安全管控,限制文件传输、会话执行等高风险能力,定期审计会话日志,及时修补漏洞,防范远控木马入侵与内网横向渗透。