साइबर सुरक्षा फर्म हंट्रेस ने चेतावनी दी है कि हैकर्स स्क्रीनकनेक्ट (ScreenConnect) के संशोधित क्लाइंट्स का उपयोग करके एक 'वर्म-लाइक' हमला कर रहे हैं। यह हमला सोशल इंजीनियरिंग के जरिए सिस्टम में घुसता है और नेटवर्क के अन्य हिस्सों में खुद को फैलाता है।

  • हैकर्स स्क्रीनकनेक्ट के सॉफ्टवेयर का उपयोग करके मालवेयर फैला रहे हैं।
  • यह हमला सोशल इंजीनियरिंग और 'क्विक असिस्ट' जैसे टूल्स का दुरुपयोग करता है।
  • कनेक्टवाइज (ConnectWise) ने एडमिनिस्ट्रेटर्स को फाइल ट्रांसफर फीचर को अस्थायी रूप से बंद करने की सलाह दी है।

साइबर सुरक्षा फर्म Huntress ने एक गंभीर चेतावनी जारी की है कि हमलावर ScreenConnect के संशोधित (modified) क्लाइंट्स का उपयोग करके एक 'वर्म-लाइक' (worm-like) अभियान चला रहे हैं। यह हमला एक एंडपॉइंट से दूसरे एंडपॉइंट तक मालवेयर और पेलोड को तेजी से फैलाने के लिए डिज़ाइन किया गया है।

हमले का तरीका और कार्यप्रणाली

यह हमला अगस्त के अंत में शुरू हुआ था। हमलावर अक्सर सोशल इंजीनियरिंग का सहारा लेते हैं, जहाँ वे खुद को तकनीकी सहायता (tech support) के रूप में पेश करते हैं। एक मामले में, हमलावर ने पीड़ित को विंडोज के अंतर्निहित 'क्विक असिस्ट' (Quick Assist) टूल का उपयोग करने के लिए प्रेरित किया, जिससे उसे मशीन का पूर्ण नियंत्रण मिल गया।

एक बार सिस्टम में प्रवेश करने के बाद, ये दुर्भावनापूर्ण स्क्रीनकनेक्ट इंस्टेंस Windows Script Host (wscript.exe) के माध्यम से कई VBScript फाइलों को निष्पादित करते हैं। ये स्क्रिप्ट्स सिस्टम की जानकारी जुटाने (reconnaissance), पेलोड को तैयार करने और अंततः एक PowerShell स्क्रिप्ट चलाने के लिए डिज़ाइन की गई हैं।

Why This Matters

BozokMedia विश्लेषण से पता चलता है कि यह हमला इसलिए खतरनाक है क्योंकि यह केवल एक मशीन तक सीमित नहीं रहता। यह एक 'वर्म' की तरह व्यवहार करता है, जो एक बार संक्रमित होने के बाद नेटवर्क के अन्य सभी जुड़े हुए स्क्रीनकनेक्ट इंस्टेंस को खोजता है और उन्हें भी संक्रमित कर देता है। यह हमलावरों को नेटवर्क के भीतर व्यापक पहुंच (lateral movement) प्रदान करता है।

यह हमला दर्शाता है कि कैसे वैध रिमोट सपोर्ट टूल्स का दुरुपयोग करके सुरक्षा घेरे को तोड़ा जा सकता है।

जांच के दौरान, हमलावरों को User Run Key के माध्यम से सिस्टम में बने रहने (persistence) और UltraViewer जैसे अन्य रिमोट डेस्कटॉप सॉफ्टवेयर इंस्टॉल करने के प्रयास करते हुए देखा गया। यह हमलावरों को सिस्टम पर लंबे समय तक नियंत्रण बनाए रखने में मदद करता है।

ऐतिहासिक संदर्भ: रिमोट एक्सेस टूल्स का खतरा

ऐतिहासिक रूप से, रिमोट एक्सेस टूल्स जैसे ScreenConnect, TeamViewer और AnyDesk का उपयोग आईटी पेशेवरों द्वारा किया जाता है। हालांकि, इनकी उच्च विशेषाधिकार प्राप्त प्रकृति इन्हें हैकर्स का पसंदीदा लक्ष्य बनाती है। पिछले कुछ वर्षों में, इन टूल्स में मौजूद कमजोरियों का उपयोग करके बड़े पैमाने पर रैनसमवेयर हमले किए गए हैं।

Did You Know?: 'वर्म' (Worm) एक ऐसा मालवेयर है जिसे फैलने के लिए किसी मानवीय हस्तक्षेप की आवश्यकता नहीं होती; यह नेटवर्क के माध्यम से खुद को कॉपी कर सकता है।

Frequently Asked Questions

प्रश्न 1: अगर मैं स्क्रीनकनेक्ट का उपयोग करता हूँ, तो मुझे क्या करना चाहिए?
उत्तर: कनेक्टवाइज की सलाह है कि जोखिम कम करने के लिए तुरंत 'फाइल ट्रांसफर' (file transfer) सुविधा को अक्षम (disable) कर दें।

प्रश्न 2: क्या यह हमला केवल क्लाउड उपयोगकर्ताओं को प्रभावित करता है?
उत्तर: नहीं, यह समस्या क्लाउड और ऑन-प्रिमाइसेस (on-premises) दोनों तरह के डिप्लॉयमेंट को प्रभावित कर सकती है।