Удалённая поддержка держится на несимметричном доверии. Машину, к которой подключается техник, заранее считают грязной – её для того и смотрят. Консоль самого техника считают чистой, и иначе быть не может: с неё за смену открывают десятки сеансов, и если бы заражение умело ходить в эту сторону, аутсорсинг ИТ не существовал бы как отрасль.
Huntress разобрала три инцидента у трёх никак не связанных между собой организаций, вскрыла их нагрузку – и нашла в ней то, чего там быть не должно. На машине жертвы стоит подменённый клиент ScreenConnect. Он ничего не сканирует, никого не ищет и наружу сам не лезет. Он ждёт, пока к нему подключится живой человек с консоли, – и в момент подключения кладёт этому человеку четыре скрипта в штатную передачу файлов, с флагом «выполнить».
ConnectWise выдала на это CVE-2026-84869 с оценкой 9.9 – и, что важнее, ни один из трёх разобранных инцидентов не начинался с эксплойта. Все три начинались с телефона, поисковой выдачи и папки загрузок.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local