Злоумышленники используют MSP360 для развертывания ScreenConnect в фишинговых атаках с двойным RMM

фишинг Msp360 Rmm безопасность кибератаки Screenconnect thehackernews.com

Microsoft предупреждает: фишинг с установщиком MSP360 маскируется под приглашения и обновления. Злоумышленники получают удаленный доступ через легитимное ПО. Узнайте, как защититься от двойной атаки RMM и ScreenConnect.

Microsoft предупредила о фишинговых кампаниях, распространяющих установщик программного обеспечения MSP360 Remote Monitoring and Management (RMM) под видом приглашений на встречи, документов в формате PDF, уведомлений об обновлении ПО и другого контента, основанного на социальной инженерии.
«После выполнения легитимный установщик MSP360, распространяемый под обманчивым именем файла, обеспечивал удаленный доступ к управляемым устройствам и позволял злоумышленникам получить первоначальный доступ, используя доверенное административное программное обеспечение», — заявила команда Microsoft Security Research.
Первоначальный доступ затем используется для загрузки и установки клиента ConnectWise ScreenConnect, предоставляя злоумышленникам резервный канал удаленного доступа к скомпрометированным конечным точкам. Этот доступ используется для доставки дополнительных инструментов и проведения операций по сбору информации и получению учетных данных. Активность не была связана ни с одним известным злоумышленником или группой.
Многоэтапная цепочка вторжения, обнаруженная производителем Windows в июле 2026 года, начинается с фишинговых писем, распространяющих подписанный цифровой подписью установщик MSP360 RMM v2.5.0.67 под обманчивыми именами, такими как:
Установочные пакеты размещаются на инфраструктуре, контролируемой злоумышленниками, и на легитимных облачных сервисах, включая Amazon S3, Cloudflare R2, Dropbox, GitLab и Supabase.
После запуска установщик разворачивает несколько DLL-файлов, одновременно перезапуская себя с помощью рабочего процесса повышения привилегий User Account Control (UAC) Windows для выполнения в привилегированном контексте, установления постоянного доступа путем развертывания MSP360 и использования инструмента RMM для выполнения PowerShell для скрытой установки ScreenConnect.
Установщик также перечисляется установленные .NET-среды выполнения и регистрирует две службы Windows (RMM.Agent.exe и RMM.Agent.Launcher.exe), а также создает записи автозапуска на основе реестра, чтобы гарантировать автоматический запуск MSP360 при входе пользователей в систему.
Кроме того, он изменяет конфигурацию брандмауэра Windows, чтобы разрешить входящий UDP-трафик к MSP360 (т.е. RMM.Agent.exe) на порту 48678.
Двойная атака с использованием RMM для удаленного доступа позволяет злоумышленнику передавать дополнительные исполняемые файлы и облегчать последующую деятельность после компрометации, маскируя вредоносную активность в рамках обычных рабочих процессов удаленного администрирования. Полезные нагрузки выполняются через встроенную функцию RunFile ScreenConnect.
Microsoft сообщила, что также наблюдала отдельный набор атак в июле 2026 года, в ходе которых вместо MSP360 использовался Faronics Deploy Agent для получения доступа, а затем он использовался для загрузки и установки ScreenConnect. Это говорит о том, что злоумышленники используют несколько инструментов RMM для удаленного доступа.
«Эта активность подчеркивает, как злоумышленники продолжают злоупотреблять легитимным программным обеспечением для удаленного администрирования, чтобы слиться с обычными ИТ-операциями, сохраняя при этом постоянный доступ и снижая возможности обнаружения», — заявили в Microsoft.
«Комбинация MSP360 и ScreenConnect предоставила злоумышленнику резервные каналы удаленного администрирования и позволила передавать, выполнять и управлять дополнительными инструментами на последующих этапах вторжения».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: