Ein Fernwartungswerkzeug hat eine unangenehme Eigenschaft: Es darf per Definition alles. Genau das nutzt eine Kampagne aus, die Huntress am 7. September beschrieben hat. Angreifer missbrauchen ConnectWise ScreenConnect, um Schadcode an jeden Rechner zu verteilen, der sich neu verbindet. Das Ergebnis verhält sich wie ein Wurm, ohne einer zu sein.
DREI WEGE HINEIN — UND ALLE FÜHREN ZUM GLEICHEN
Huntress hat drei voneinander unabhängige Vorfälle aus dem August 2026 untersucht. Der erste Zugang war jedes Mal ein anderer, das Ziel jedes Mal dasselbe:
- Ein Tech-Support-Betrug, bei dem das Opfer überredet wurde, die Windows-Schnellhilfe zu starten
- Ein per Phishing zugestelltes MSI-Installationspaket, das den Namen
ScreenConnect.ClientSetup.msitrug - Ein gefälschtes Rückerstattungsformular, das sich als Geek Squad ausgab
In allen Fällen landete am Ende ein manipulierter ScreenConnect-Client auf dem System — und mit ihm ein Archiv mit vier Skriptdateien.
DIE KETTE: Vier Skripte, die sich gegenseitig hochziehen
Nach der Installation startet der Client wiederholt wscript.exe und arbeitet vier Dateien ab, schlicht benannt 1.vbs bis 4.vbs:
- 1.vbs vermisst den Rechner. Hat er mehr als 5 GB Arbeitsspeicher? Ist ScreenConnect vorhanden? Und vor allem: Welche Schutzsoftware läuft? Gesucht wird nach Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos und Symantec. Das Ergebnis landet als drei Bit in
%TEMP%\value.txt. - 2.vbs lädt eine Datei von Dropbox, aus der die nächste Adresse kommt. Diese Adresse ist seit dem 2. September offline.
- 3.vbs holt die zum Status passende Schadlast als
out.enc. - 4.vbs startet ein PowerShell-Skript, entschlüsselt das Paket und führt es aus.
Diese Bit-Logik ist der eigentliche Clou. Die Angreifer schicken nicht dieselbe Schadlast an alle, sondern die, die zum gemessenen Schutzniveau passt.
WAS DU BEKOMMST, HÄNGT DAVON AB, WAS DU HAST
- Status 000 und 001: eine ScreenConnect-Hintertür auf Benutzerebene — leise und unauffällig
- Status 010: zusätzlich eine Umgehung der Windows-Benutzerkontensteuerung und ein fester Platz im System
- Status 011: das volle Programm — Tunnelwerkzeuge, der Krypto-Miner XMRig, abgeschaltete Defender-Meldungen und deaktivierte Speicherintegrität
Wer also besonders gut geschützt ist, bekommt den zurückhaltenden Zugang. Wer nichts hat, bekommt die Vollausstattung inklusive Miner.
UND JETZT DER TEIL, DER ES ZUM WURM MACHT
In den Stufen 010 und 011 schreibt die Schadsoftware die vier VBS-Dateien nach C:\Users\Public\Libraries\Default\Lib\Lib1. Ab da bekommt jeder Rechner, der sich neu mit dieser ScreenConnect-Instanz verbindet, dieselbe Kette geschickt.
Noch unangenehmer: Die Verbindungskennungen werden nach dem Trennen verworfen. Ein bereits gesäuberter Rechner gilt beim nächsten Verbinden wieder als neu — und wird erneut infiziert.
Als weiteres Zeichen nennt Huntress einen Autostart-Eintrag namens „WindowsServiceHost“, der auf eine WindowsServiceHost.vbs im AppData-Verzeichnis zeigt. In einigen Fällen tauchte zusätzlich das Fernwartungswerkzeug UltraViewer auf.
WAS CONNECTWISE EMPFIEHLT
ConnectWise hat ein Advisory veröffentlicht, das Cloud- und selbst betriebene Instanzen gleichermaßen betrifft. Der Übergangsrat ist unbequem, aber wirksam: Nimm deinen Technikern vorübergehend das Recht, Dateien zu übertragen.
Der Weg dorthin: Administration → Security → Roles, dann pro Sitzungsgruppe die Berechtigung TransferFiles abwählen — in älteren Versionen heißt sie TransferFIlesInSession.
Für bereits befallene Rechner ist das Urteil des Huntress-SOC eindeutig: neu aufsetzen. Bei einer Schadsoftware, die die Benutzerkontensteuerung umgeht und die Speicherintegrität abschaltet, ist Nachputzen keine ernsthafte Option.
DIE LEHRE FÜR ALLE, DIE FERNWARTUNG EINSETZEN
Fernwartung ist keine Software wie andere. Sie ist ein Werkzeug, dem du bewusst erlaubst, alles zu tun — und das damit den Ausrollweg für jeden liefert, der die Konsole übernimmt.
- Prüfe, ob deine ScreenConnect-Oberfläche wirklich aus dem offenen Internet erreichbar sein muss.
- Schau die Rollen durch: Wer braucht Dateiübertragung, und wer hat sie nur historisch?
- Alarmiere auf ungewöhnliche
wscript.exe-Starts. Der legitime Bedarf dafür ist auf modernen Systemen praktisch null. - Und der schlichteste Rat, weil er den ersten der drei Wege abschneidet: Niemand aus einem echten Support ruft dich unaufgefordert an und bittet dich, die Schnellhilfe zu starten.