Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

ConnectWise предупредила об угрозе в передаче файлов ScreenConnect

8 сентября 2026·7 мин чтения
ScreenConnectПередача файлов
ConnectWise предупредила об угрозе в передаче файлов ScreenConnect

Коротко о главном

3 сентября 2026 года ConnectWise выпустила предупреждение о проблеме безопасности в механизме передачи файлов ScreenConnect — популярного инструмента удалённого доступа и поддержки. Уязвимость затрагивает и облачные, и локальные (on-premise) развёртывания, официального патча на момент публикации предупреждения не было, а исправление и CVE вендор обещал в течение недели. До выхода фикса ConnectWise рекомендует временно отключить передачу файлов. Для IT-команд это повод немедленно провести аудит информационной безопасности и проверить, кто в организации использует ScreenConnect.

Тревогу усилило исследование Huntress: атакующие через социальную инженерию разворачивают поддельные клиенты ScreenConnect и с их помощью распространяют вредоносное ПО на каждую новую подключающуюся машину — по сути, с червеобразным поведением. ConnectWise при этом не подтвердила прямую техническую связь между уязвимостью и этой вредоносной кампанией, но совпадение по времени и вектору делает риск ощутимым. Регулярный ИТ-аудит периметра и инвентаризация средств удалённого доступа остаются главным барьером.

Практический вывод простой: пока нет патча, отключите передачу файлов в ролях ScreenConnect и следите за advisory вендора. Инструменты удалённого администрирования (RMM) — привилегированная точка входа: один скомпрометированный клиент открывает доступ ко всем управляемым им хостам.

Что именно произошло

ConnectWise сформулировала проблему сдержанно: «выявлена проблема, затрагивающая поведение при передаче файлов в сессиях ScreenConnect Remote Access, Support и Access». Технических деталей — как именно можно злоупотребить этим поведением и наблюдалась ли эксплуатация в реальных атаках — вендор не раскрыл. Известно, что уязвимость касается и облачных, и локальных инсталляций, а значит затрагивает широкий круг пользователей: от MSP-провайдеров, обслуживающих сотни клиентов, до внутренних IT-отделов.

Масштаб потенциальной поверхности атаки помогает оценить телеметрия Shadowserver: в интернете видно около 6 000 доступных извне экземпляров ScreenConnect. Какая часть из них — боевые production-системы, а какая — ханипоты и тестовые стенды, точно неизвестно, но даже часть от этого числа — заметный риск, учитывая привилегии, которые даёт инструмент удалённого доступа.

Что нашли исследователи Huntress

Параллельно с предупреждением вендора команда Huntress описала кампанию, в которой злоумышленники раздают жертвам поддельные, заранее сконфигурированные клиенты ScreenConnect через социальную инженерию. После запуска такой клиент разворачивает цепочку заражения:

Несколько процессов Windows Script Host исполняют четыре VBScript-файла (от 1.vbs до 4.vbs) — это стадийная атака, задача которой профилировать хост и скрыть активность.

Закрепление в системе идёт через ключ автозапуска в реестре с именем «WindowsServiceHost», маскирующимся под легитимный системный компонент.

Дальше следуют полезные нагрузки: установка дополнительных экземпляров ScreenConnect, туннелирование трафика, майнинг криптовалюты и червеобразное распространение на каждый вновь подключённый эндпоинт.

Ключевая опасность — именно самораспространение: одна заражённая машина с таким клиентом заражает следующие, и цепочка растёт без нового участия оператора. Для сети с плоской топологией и слабой сегментацией это сценарий быстрой компрометации.

Что это значит для команд разработки и IT

ScreenConnect и подобные RMM-инструменты — это привилегированный удалённый доступ по определению: они предназначены для управления чужими машинами. Поэтому любая брешь в них опаснее «обычной» уязвимости в прикладном ПО. Скомпрометированный сервер или клиент RMM даёт атакующему сразу веерный доступ к парку управляемых хостов — именно так в прошлом разворачивались массовые атаки на цепочки поставок через MSP.

Для команд, которые сами разрабатывают или эксплуатируют инфраструктуру, вывод в том, что удалённый доступ нужно инвентаризировать и держать под контролем так же строго, как секреты и учётные записи администраторов. Если ScreenConnect используется у вас или у вашего подрядчика по поддержке — проверьте, включена ли передача файлов, кому она доступна по ролям и есть ли мониторинг подозрительных сессий. Практика «нулевого доверия» к средствам удалённого управления перестаёт быть теорией ровно в такие моменты.

Как снизить риск прямо сейчас

Пока ConnectWise не выпустила патч, основная мера — отключить уязвимую функциональность передачи файлов. Порядок действий по рекомендации вендора:

Откройте панель администрирования ScreenConnect и перейдите в раздел Administration → Security → Roles.

Отредактируйте роли пользователей и связанные с ними группы сессий, сняв разрешение «TransferFiles» (для устаревших версий оно называется «TransferFilesInSession»).

Сохраните изменения для всех ролей — обновление версии для этого не требуется, мера действует немедленно.

Дополнительно стоит ограничить доступ к веб-панели ScreenConnect из интернета, включить многофакторную аутентификацию для операторов, проверить журналы на аномальные сессии и запущенные VBScript-процессы, а также следить за официальным advisory ConnectWise, чтобы установить патч и обновить CVE-статус сразу после выхода.

Часто задаваемые вопросы

Есть ли уже патч? На момент предупреждения от 3 сентября 2026 года официального исправления не было. ConnectWise заявила, что CVE и патч выйдут в течение недели после обновления облачной среды. До этого действует временная мера — отключение передачи файлов.

Какие версии затронуты? Проблема касается поведения при передаче файлов в сессиях ScreenConnect Remote Access, Support и Access как в облачных, так и в локальных развёртываниях. Конкретные номера версий вендор в предупреждении не перечислил.

Связана ли уязвимость с вредоносной кампанией? ConnectWise не подтвердила прямую техническую связь между уязвимостью и атаками с поддельными клиентами, описанными Huntress. Это два отдельных сигнала о риске вокруг ScreenConnect, появившихся одновременно.

Что делать, если мы используем ScreenConnect через подрядчика? Уточните у подрядчика по IT-поддержке, отключена ли передача файлов, включена ли MFA и ведётся ли мониторинг сессий. Средства удалённого доступа подрядчика — часть вашей поверхности атаки.

Источники

ConnectWise — Trust Center: Security Advisories (первоисточник, 3 сентября 2026 года).

BleepingComputer — ConnectWise warns of new ScreenConnect flaw without patch (сентябрь 2026 года).

Help Net Security — Attackers spread malware through ScreenConnect file transfers (7 сентября 2026 года).

Материал подготовлен редакцией YuSMP Group по открытым данным вендора и исследователей кибербезопасности. Нужна оценка защищённости инфраструктуры — обсудим проект.

Удалённый доступ — привилегированная точка входа

Уязвимости RMM-инструментов вроде ScreenConnect дают атакующему веерный доступ к парку хостов. Проведём аудит информационной безопасности: проинвентаризируем средства удалённого доступа, проверим права и сегментацию, приоритизируем меры защиты до инцидента.

Заказать аудит ИБ