ConnectWise предупредила об угрозе в передаче файлов ScreenConnect

Коротко о главном
3 сентября 2026 года ConnectWise выпустила предупреждение о проблеме безопасности в механизме передачи файлов ScreenConnect — популярного инструмента удалённого доступа и поддержки. Уязвимость затрагивает и облачные, и локальные (on-premise) развёртывания, официального патча на момент публикации предупреждения не было, а исправление и CVE вендор обещал в течение недели. До выхода фикса ConnectWise рекомендует временно отключить передачу файлов. Для IT-команд это повод немедленно провести аудит информационной безопасности и проверить, кто в организации использует ScreenConnect.
Тревогу усилило исследование Huntress: атакующие через социальную инженерию разворачивают поддельные клиенты ScreenConnect и с их помощью распространяют вредоносное ПО на каждую новую подключающуюся машину — по сути, с червеобразным поведением. ConnectWise при этом не подтвердила прямую техническую связь между уязвимостью и этой вредоносной кампанией, но совпадение по времени и вектору делает риск ощутимым. Регулярный ИТ-аудит периметра и инвентаризация средств удалённого доступа остаются главным барьером.
Практический вывод простой: пока нет патча, отключите передачу файлов в ролях ScreenConnect и следите за advisory вендора. Инструменты удалённого администрирования (RMM) — привилегированная точка входа: один скомпрометированный клиент открывает доступ ко всем управляемым им хостам.
Что именно произошло
ConnectWise сформулировала проблему сдержанно: «выявлена проблема, затрагивающая поведение при передаче файлов в сессиях ScreenConnect Remote Access, Support и Access». Технических деталей — как именно можно злоупотребить этим поведением и наблюдалась ли эксплуатация в реальных атаках — вендор не раскрыл. Известно, что уязвимость касается и облачных, и локальных инсталляций, а значит затрагивает широкий круг пользователей: от MSP-провайдеров, обслуживающих сотни клиентов, до внутренних IT-отделов.
Масштаб потенциальной поверхности атаки помогает оценить телеметрия Shadowserver: в интернете видно около 6 000 доступных извне экземпляров ScreenConnect. Какая часть из них — боевые production-системы, а какая — ханипоты и тестовые стенды, точно неизвестно, но даже часть от этого числа — заметный риск, учитывая привилегии, которые даёт инструмент удалённого доступа.
Что нашли исследователи Huntress
Параллельно с предупреждением вендора команда Huntress описала кампанию, в которой злоумышленники раздают жертвам поддельные, заранее сконфигурированные клиенты ScreenConnect через социальную инженерию. После запуска такой клиент разворачивает цепочку заражения:
Несколько процессов Windows Script Host исполняют четыре VBScript-файла (от 1.vbs до 4.vbs) — это стадийная атака, задача которой профилировать хост и скрыть активность.
Закрепление в системе идёт через ключ автозапуска в реестре с именем «WindowsServiceHost», маскирующимся под легитимный системный компонент.
Дальше следуют полезные нагрузки: установка дополнительных экземпляров ScreenConnect, туннелирование трафика, майнинг криптовалюты и червеобразное распространение на каждый вновь подключённый эндпоинт.
Ключевая опасность — именно самораспространение: одна заражённая машина с таким клиентом заражает следующие, и цепочка растёт без нового участия оператора. Для сети с плоской топологией и слабой сегментацией это сценарий быстрой компрометации.
Что это значит для команд разработки и IT
ScreenConnect и подобные RMM-инструменты — это привилегированный удалённый доступ по определению: они предназначены для управления чужими машинами. Поэтому любая брешь в них опаснее «обычной» уязвимости в прикладном ПО. Скомпрометированный сервер или клиент RMM даёт атакующему сразу веерный доступ к парку управляемых хостов — именно так в прошлом разворачивались массовые атаки на цепочки поставок через MSP.
Для команд, которые сами разрабатывают или эксплуатируют инфраструктуру, вывод в том, что удалённый доступ нужно инвентаризировать и держать под контролем так же строго, как секреты и учётные записи администраторов. Если ScreenConnect используется у вас или у вашего подрядчика по поддержке — проверьте, включена ли передача файлов, кому она доступна по ролям и есть ли мониторинг подозрительных сессий. Практика «нулевого доверия» к средствам удалённого управления перестаёт быть теорией ровно в такие моменты.
Как снизить риск прямо сейчас
Пока ConnectWise не выпустила патч, основная мера — отключить уязвимую функциональность передачи файлов. Порядок действий по рекомендации вендора:
Откройте панель администрирования ScreenConnect и перейдите в раздел Administration → Security → Roles.
Отредактируйте роли пользователей и связанные с ними группы сессий, сняв разрешение «TransferFiles» (для устаревших версий оно называется «TransferFilesInSession»).
Сохраните изменения для всех ролей — обновление версии для этого не требуется, мера действует немедленно.
Дополнительно стоит ограничить доступ к веб-панели ScreenConnect из интернета, включить многофакторную аутентификацию для операторов, проверить журналы на аномальные сессии и запущенные VBScript-процессы, а также следить за официальным advisory ConnectWise, чтобы установить патч и обновить CVE-статус сразу после выхода.
Часто задаваемые вопросы
Есть ли уже патч? На момент предупреждения от 3 сентября 2026 года официального исправления не было. ConnectWise заявила, что CVE и патч выйдут в течение недели после обновления облачной среды. До этого действует временная мера — отключение передачи файлов.
Какие версии затронуты? Проблема касается поведения при передаче файлов в сессиях ScreenConnect Remote Access, Support и Access как в облачных, так и в локальных развёртываниях. Конкретные номера версий вендор в предупреждении не перечислил.
Связана ли уязвимость с вредоносной кампанией? ConnectWise не подтвердила прямую техническую связь между уязвимостью и атаками с поддельными клиентами, описанными Huntress. Это два отдельных сигнала о риске вокруг ScreenConnect, появившихся одновременно.
Что делать, если мы используем ScreenConnect через подрядчика? Уточните у подрядчика по IT-поддержке, отключена ли передача файлов, включена ли MFA и ведётся ли мониторинг сессий. Средства удалённого доступа подрядчика — часть вашей поверхности атаки.
Источники
ConnectWise — Trust Center: Security Advisories (первоисточник, 3 сентября 2026 года).
BleepingComputer — ConnectWise warns of new ScreenConnect flaw without patch (сентябрь 2026 года).
Help Net Security — Attackers spread malware through ScreenConnect file transfers (7 сентября 2026 года).
Удалённый доступ — привилегированная точка входа
Уязвимости RMM-инструментов вроде ScreenConnect дают атакующему веерный доступ к парку хостов. Проведём аудит информационной безопасности: проинвентаризируем средства удалённого доступа, проверим права и сегментацию, приоритизируем меры защиты до инцидента.