نقص حیاتی ScreenConnect اکنون به طور فعال در حملات مورد سوء استفاده قرار می گیرد
به گفته آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA)، مهاجمان اکنون از یک آسیبپذیری بسیار مهم ConnectWise ScreenConnect در طبیعت سوء استفاده میکنند. [...]
به گفته آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA)، مهاجمان اکنون از یک آسیبپذیری بسیار مهم ConnectWise ScreenConnect در طبیعت سوء استفاده میکنند.
ConnectWise اقدامات کاهش موقتی را برای این نقص مجوز از دست رفته در 7 سپتامبر به اشتراک گذاشت و به تیمهای امنیتی توصیه کرد مجوزهای TransferFiles را برای جلوگیری از حملات احتمالی غیرفعال کنند.
این آسیبپذیری (اکنون بهعنوان CVE-2026-84869 ردیابی میشود و در ScreenConnect 26.6.5 و نسخههای جدیدتر وصله شده است) بر کلاینتهای ScreenConnect تأثیر میگذارد و میتواند به عوامل تهدید با امتیازات اولیه اجازه انتقال یا اجرای فایلها را در حملات کمپیچیدگی که نیازی به تعامل کاربر ندارند، بدهد.
CISA روز جمعه این نقص امنیتی را به فهرست معایب خود که به طور فعال مورد بهره برداری قرار گرفته است اضافه کرد و به آژانس های فدرال ایالات متحده دستور داد تا سیستم های خود را در برابر حملات مداوم ظرف سه روز ایمن کنند.
CISA گفت: "ConnectWise ScreenConnect هم شامل یک مدیریت امتیاز نامناسب و هم آسیب پذیری مجوز از دست رفته است که ممکن است به مهاجم اجازه دهد تا فایل را از طریق جلسات راه دور فعال بدون مجوز یا تایید میزبان انجام دهد." این نوع آسیبپذیریها یک عامل حمله مکرر برای عوامل سایبری مخرب هستند و خطرات قابلتوجهی را برای شرکت فدرال به همراه دارند.»
از سال 2024، CISA چهار مشکل امنیتی ScreenConnect را بهعنوان مورد بهرهبرداری فعال علامتگذاری کرده است که دو مورد از آنها نیز در حملات باجافزار مورد سوء استفاده قرار گرفتهاند.
ناظر تهدیدات اینترنتی Shadowserver اکنون بیش از 1000 مورد ScreenConnect را که هنوز اصلاح نشده و در معرض حملات آنلاین قرار دارند، ردیابی می کند که بیشتر آنها از آمریکای شمالی (758) و اروپا (180) هستند.
آسیبپذیریهای ScreenConnect اغلب در طبیعت توسط گروههای هکر با انگیزه مالی و تحت حمایت دولت مورد هدف قرار میگیرند.
به عنوان مثال، گروه هکر Kimsuky تحت حمایت کره شمالی و چندین باج افزار از یک نقص دیگر ScreenConnect (CVE-2024-1709) در سال 2024 سوء استفاده کردند.
سال گذشته، ConnectWise همچنین پس از افشای این موضوع که هکرهای مشکوک تحت حمایت دولت از طریق حملات تزریق کد که از نقص ViewState (CVE-2025-3935) سوء استفاده کردند و به نمونههای مبتنی بر ابر تعداد محدودی از مشتریان دسترسی پیدا کردند، به سیستمهای آن نفوذ کردند، گواهیهای امضای کد دیجیتال را نیز چرخاند.
اخیرا، در ماه مارس، ConnectWise یک آسیبپذیری تأیید امضای رمزنگاری (CVE-2026-3564) را برطرف کرد که میتواند به مهاجمان اجازه دهد سرورهای ScreenConnect وصلهنشده را هک کنند.
ConnectWise خدماتی را به بیش از 100000 ارائهدهنده فناوری اطلاعات در سراسر جهان ارائه میکند و بسیاری از ارائهدهندگان خدمات مدیریت شده (MSP) و تیمهای فناوری اطلاعات از پلتفرم دسترسی از راه دور ScreenConnect خود برای عیبیابی، وصلهسازی و نگهداری سیستم استفاده میکنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
CISA: نقص حیاتی VMware RCE اکنون توسط باج افزارهای باج افزار مورد سوء استفاده قرار گرفته است
ConnectWise در مورد نقص جدید ScreenConnect بدون وصله هشدار می دهد
CISA دستور اصلاح فوری نقص زیمبرا را می دهد که به طور فعال مورد سوء استفاده قرار گرفته است
نقص مهم RCE در برنامه افزودنی IKE ویندوز اکنون به طور فعال مورد سوء استفاده قرار گرفته است
CISA: هکرها اکنون از حداکثر شدت نقص GitLab در حملات سوء استفاده می کنند
متن اصلی (انگلیسی)
Critical ScreenConnect flaw now actively exploited in attacks
Attackers now exploit a critical-severity ConnectWise ScreenConnect vulnerability in the wild, according to the U.S. Cybersecurity and Infrastructure Security Agency (CISA). [...]