2026-09-03

悪意のあるScreenConnectクライアントがWindowsシステムにワーム型マルウェアを拡散

悪意のあるScreenConnectキャンペーンが発覚しました。このキャンペーンでは、改変されたリモートアクセスクライアントが新たに接続されたWindowsエンドポイントに対して、自動的にマルウェアを展開します。具体的には、VBScriptを用いた多段階のマルウェアチェーンが実行され、複数のスクリプトが連携して動作します。攻撃者は、フィッシングや偽のサポートインタラクションを通じて、ユーザーに悪意のあるクライアントをインストールさせる手法を用いています。これにより、ScreenConnectは初期アクセスツールから接続されたWindowsシステム間の拡散チャネルへと変貌を遂げています。

メトリクス

このニュースのスケール度合い

5.0 /10

インパクト

7.0 /10

予想外またはユニーク度

7.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

7.0 /10

このニュースで行動が起きる/起こすべき度合い

7.0 /10

主なポイント

  • 悪意のあるScreenConnectクライアントが、接続されたWindowsシステムにワーム型マルウェアを拡散することが確認されました。
  • 攻撃者は、フィッシングや偽のサポートを通じて、ユーザーに悪意のあるクライアントをインストールさせる手法を用いています。

社会的影響

  • ! この攻撃は、企業や個人のデータセキュリティに深刻な影響を及ぼす可能性があります。
  • ! 悪意のあるリモートアクセスツールの使用は、信頼性の高いサポートサービスへの信頼を損なう恐れがあります。

編集長の意見

このScreenConnectを利用した攻撃キャンペーンは、リモートアクセスツールの悪用が進化していることを示しています。特に、攻撃者が合法的なソフトウェアを利用してマルウェアを配布する手法は、従来のセキュリティ対策を回避するための新たな戦略と言えます。企業は、リモートアクセスツールの使用を厳格に管理し、未承認のソフトウェアがインストールされないようにする必要があります。また、ユーザー教育も重要であり、フィッシング攻撃や偽のサポートインタラクションに対する警戒を促すことが求められます。今後、攻撃者はさらに巧妙な手法を用いる可能性が高く、セキュリティチームは常に最新の脅威情報を把握し、迅速に対応できる体制を整えることが重要です。特に、ScreenConnectの監査ログを確認し、異常な動作を早期に発見することが求められます。これにより、被害を最小限に抑えることができるでしょう。

背景情報

  • i ScreenConnectはリモートアクセスツールですが、悪意のあるクライアントが改変され、VBScriptを用いたマルウェアを自動的に展開する機能が追加されました。このマルウェアは、接続されたシステムに対して複数のスクリプトを実行し、システムの状態を確認した上で、適切なペイロードを選択してダウンロードします。
  • i 攻撃者は、ユーザーに偽のサポートを提供することで、悪意のあるScreenConnectクライアントをインストールさせる手法を用いています。これにより、接続されたシステム間でのマルウェアの拡散が可能となります。