ScreenConnect 웜형 감염 캠페인


요약
비인가 ScreenConnect 클라이언트가 서로 관련 없는 Windows 호스트에서 발견됐다. 공개 분석은 클라이언트가 ScreenConnect 인스턴스에 연결된 뒤 4단계 VBScript chain을 실행하고 후속 payload를 전달하는 흐름을 worm-like activity로 분류했다.
확산 수단은 공개된 취약점이나 자동 스캐닝 기능이 아니라 ScreenConnect의 원격 명령 실행과 파일 전송 기능이다. 따라서 특정 CVE나 pre-auth RCE를 악용한 전통적인 웜으로 볼 근거는 없다. 탐지에는 승인되지 않은 ScreenConnect 서버, 클라이언트 설치 경로, 자식 프로세스, 임시 파일 생성 기록을 함께 사용해야 한다.
| 구분 | 공개 자료에서 확인된 내용 |
|---|---|
| 감염 매개체 | 비인가 또는 변조된 ScreenConnect 클라이언트 |
| 실행 트리거 | 클라이언트가 ScreenConnect 인스턴스에 연결 |
| 실행 체인 | 4단계 VBScript chain |
| exploit primitive | 원격관리 기능을 이용한 스크립트 실행과 payload 전달 |
| 확산 특성 | 새로 연결된 호스트에서 같은 실행 흐름 반복 |
| 주요 조사 대상 | 비인가 서버 연결, 스크립트 자식 프로세스, 임시 파일, 반복 설치 |
정상 프로그램이라는 사실만으로 신뢰할 수 없다
ScreenConnect는 원격 명령 실행과 파일 전송을 제공하는 정상 관리 도구다. 실행 파일의 이름이나 서명만 확인하면 비인가 인스턴스에서 전달한 작업을 놓칠 수 있다. 연결 서버와 인스턴스, 설치 출처, 자식 프로세스를 함께 대조해야 한다.
공개 타임라인
| 날짜 | 내용 |
|---|---|
| 2026-09-03 | Huntress가 서로 관련 없는 호스트에서 발견된 rogue ScreenConnect 설치와 worm-like activity 분석을 공개 |
| 2026-09-07 | SecurityWeek가 변조된 ScreenConnect 클라이언트를 이용한 캠페인을 보도 |
실행 흐름
공개 분석에서 제시한 흐름은 다음과 같다.
- Windows 호스트에 비인가 또는 변조된 ScreenConnect 클라이언트가 설치된다.
- 클라이언트가 외부 ScreenConnect 인스턴스에 연결된다.
- 연결된 호스트에서 4단계 VBScript chain이 시작된다.
- 원격관리 채널을 통해 후속 payload가 전달되고 실행된다.
- 같은 인스턴스에 새로 연결된 다른 호스트에서도 실행이 반복된다.
핵심 exploit primitive는 ScreenConnect 서버가 연결된 클라이언트에서 스크립트를 실행하고 파일을 전달할 수 있다는 점이다. 공개된 내용에는 취약 함수, HTTP 엔드포인트, 요청 파라미터, 인증 우회 또는 patch diff가 제시되지 않았다. 특정 CVE나 제품 버전을 이 캠페인의 진입점으로 연결할 근거도 없다.
worm-like는 여러 호스트에서 반복되는 전파 양상을 가리킨다. 네트워크 스캔, 취약 호스트 식별, 인증 없는 침투를 자체 수행하는 웜 기능까지 확인됐다는 의미는 아니다.
영향 범위
다음 조건에 해당하는 Windows 장비를 조사 대상으로 잡는다.
- 조직의 배포 체계를 거치지 않은 ScreenConnect 클라이언트가 설치된 장비
- 기준 목록에 없는 서버나 인스턴스에 연결한 장비
- ScreenConnect 프로세스 하위에서
wscript.exe또는cscript.exe가 실행된 장비 - ScreenConnect 세션 전후로 임시 디렉터리에 스크립트나 실행 파일이 생성된 장비
- 여러 호스트에서 동일한 설치 및 스크립트 실행 패턴이 짧은 시간에 반복된 환경
서로 관련 없는 호스트에서 설치가 관찰됐다는 보고는 있지만 전체 피해 규모나 threat actor의 신원은 공개된 내용만으로 특정되지 않는다.
탐지 포인트
네트워크
ScreenConnect 클라이언트가 실제로 연결한 서버를 승인 목록과 비교한다. 제품 트래픽 여부보다 목적지의 소유·관리 주체가 중요하다.
- DNS, proxy, 방화벽 로그에서 처음 등장한 ScreenConnect 목적지를 검색한다.
- 클라이언트 설정의 서버 주소와 인스턴스 식별자를 자산 기준 목록과 대조한다.
- 동일한 목적지에 여러 호스트가 짧은 시간 안에 처음 연결했는지 확인한다.
- ScreenConnect 연결 직후 발생한 스크립트 다운로드나 추가 외부 연결을 묶어 분석한다.
screenconnect_connection
AND destination NOT IN approved_screenconnect_servers
AND (
child_process IN ["wscript.exe", "cscript.exe", "cmd.exe", "powershell.exe"]
OR temporary_script_created = true
)
엔드포인트
ScreenConnect 클라이언트나 서비스가 스크립트 인터프리터와 명령 셸을 생성하는 프로세스 계보를 찾는다.
### ScreenConnect client or service
-> wscript.exe | cscript.exe
-> cmd.exe | powershell.exe
-> script or payload in a temporary path
제품 버전과 설치 방식에 따라 실행 파일명이 달라질 수 있다. 파일 서명, 설치 경로, 서비스 등록 정보와 원격 연결 시각을 함께 사용한다.
parent:
product: ScreenConnect
children:
- wscript.exe
- cscript.exe
- cmd.exe
- powershell.exe
correlate:
- file_created_in_temporary_path
- connection_to_unapproved_server
- same_installation_pattern_on_multiple_hosts
추가로 확인할 흔적은 다음과 같다.
- 사용자 또는 시스템 임시 디렉터리에 생성된
.vbs,.cmd,.bat,.ps1파일 - 스크립트 생성 직후 이어진 인터프리터 실행
- ScreenConnect 설치 시각과 인접한 서비스 등록 및 프로세스 생성
- 동일한 설치 파일, 서버 주소 또는 인스턴스 값이 여러 호스트에서 반복된 기록
- ScreenConnect 자식 프로세스가 생성하거나 내려받은 실행 파일
서버
관리 중인 ScreenConnect 서버와 캠페인에 사용된 비인가 인스턴스를 구분한다.
- 승인된 서버 주소, 인증서, 인스턴스 식별자와 배포 패키지를 기준 목록으로 관리한다.
- 서버 측 세션 기록에서 신규 클라이언트 등록 직후 실행된 명령과 파일 전송을 확인한다.
- 예상하지 못한 계정 로그인, 세션 생성, 스크립트 실행 작업을 조사한다.
- 관리 계정과 API 자격 증명의 사용 기록을 확인하고 비인가 세션을 종료한다.
- 서버가 직접 침해됐다는 증거가 있는 경우 클라이언트 제거보다 서버 측 접근 경로와 작업 기록 보존을 먼저 수행한다.
대응
비인가 ScreenConnect 인스턴스에 연결된 장비를 네트워크와 원격관리 체계에서 격리한다. 클라이언트만 삭제하면 이미 실행된 payload와 지속성 흔적이 남을 수 있다.
- ScreenConnect 프로세스 트리, 파일 생성 기록, 네트워크 연결과 설치 로그를 보존한다.
- 연결 서버 주소와 인스턴스 식별자를 기준으로 같은 환경의 다른 호스트를 검색한다.
- 4단계 VBScript chain과 같은 시간대에 생성되거나 실행된 파일을 수집한다.
- 서비스, 예약 작업, 시작 프로그램과 사용자 쓰기 가능 경로의 실행 파일을 점검한다.
- 비인가 목적지를 DNS, proxy와 egress 제어 지점에서 차단한다.
- 관련 관리 계정과 API 자격 증명의 세션을 종료하고 노출 여부를 조사한다.
- 승인된 설치 패키지는 관리 중인 배포 원본의 해시와 코드 서명 정보에 대조한다.
- 서버 측 명령 실행 및 파일 전송 기록을 엔드포인트 이벤트와 같은 세션 단위로 재구성한다.
참고 자료
- Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity
- Modified ScreenConnect Clients Used in Worm-Like Campaign
- Rogue ScreenConnect Clients Spread Four-Stage VBScript Chain to Newly Connected Hosts
A wide editorial cybersecurity blog thumbnail depicting a compromised remote-support network: one central endpoint management node connected to several Windows workstations, with a four-stage script chain visualized as four compact glowing process blocks propagating toward newly connected hosts. Show one trusted blue management path and one rogue red-orange path branching through the topology, subtle terminal and VBScript motifs, dark navy technical environment with cyan and amber highlights, polished magazine-style composition, strong depth, clean negative space, no internal report styling. Include only the small English label “MALWARE” and the short identifier “SCREENCONNECT”, both placed well inside the safe area with generous margins. No other visible text, no logos, no giant title block, 16:9 landscape.