SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

ScreenConnect CVE-2024-1709: RMM 인증 우회와 랜섬웨어 위험

원격관리 서버 관리자 생성, endpoint 명령 실행과 조사 범위

#cve-2024-1709#screenconnect#rmm#ransomware#poc

취약점 개요

CVE-2024-1709는 ScreenConnect 관리 인터페이스에서 인증을 우회하고 관리자 계정을 만들 수 있게 했다. RMM은 정상 기능으로 endpoint에 파일과 명령을 배포하므로 침해 영향이 전체 관리 대상에 확장된다.

조사 포인트

  • 신규 관리자와 역할·MFA 변경
  • 비정상 세션에서 실행된 명령과 업로드 파일
  • 같은 시간대 다수 endpoint 연결
  • ScreenConnect 서비스가 배포한 스크립트·바이너리
  • 후속 랜섬웨어, EDR 중지, 계정 생성

안전한 검증

버전이 23.9.8 이상인지 확인하고 ConnectWise Security Bulletin을 기준으로 영향 여부를 판단한다. Huntress 분석에는 재현 과정과 침해 흔적이 포함돼 있지만 운영 RMM에 계정 생성 PoC를 실행하지 않는다.

대응

업데이트 후 알 수 없는 계정을 제거하고 모든 관리자 세션과 API Token을 폐기한다. 관리된 endpoint에서 해당 세션이 수행한 행위를 별도로 조사한다.

References