Microsoft Security के शोधकर्ताओं ने उन फ़िशिंग अभियानों का दस्तावेजीकरण किया है जिनमें वैध MSP360 Remote Monitoring and Management इंस्टॉलर को मीटिंग आमंत्रणों, PDF टूल, सॉफ़्टवेयर अपडेट और अन्य परिचित फ़ाइलों के रूप में छिपाया गया था। प्राप्तकर्ता द्वारा हस्ताक्षरित इंस्टॉलर चलाए जाने के बाद, हमलावरों ने Windows डिवाइस पर रिमोट-मैनेजमेंट की शुरुआती पहुँच हासिल कर ली।
दो वैध टूल ने वैकल्पिक पहुँच बनाई
Microsoft ने कहा कि इसके बाद MSP360 की तैनाती का उपयोग ConnectWise ScreenConnect को डाउनलोड और इंस्टॉल करने के लिए किया गया, जिससे संचालकों को दूसरा रिमोट-एक्सेस चैनल मिला। शोधकर्ताओं ने किसी भी उत्पाद के शोषण की सूचना नहीं दी। इसके बजाय, अभियान भ्रामक वितरण और वैध रूप से प्राप्त प्रशासनिक सॉफ़्टवेयर के दुरुपयोग पर निर्भर था।
देखी गई गतिविधि जुलाई 2026 में शुरू हुई और इसमें Amazon S3, Cloudflare R2, Dropbox, GitLab और Supabase जैसी सेवाओं के साथ हमलावर-नियंत्रित अवसंरचना का उपयोग किया गया। समझौते के बाद की गतिविधि में जानकारी एकत्र करना, क्रेडेंशियल तक पहुँच और अतिरिक्त टूल की आपूर्ति शामिल थी।
RMM अनुमति-सूचियों के लिए व्यवहारगत निगरानी आवश्यक है
रक्षकों को स्वीकृत रिमोट-मैनेजमेंट एजेंटों की सूची बनानी चाहिए, असामान्य इंस्टॉलर पर अलर्ट लगाना चाहिए और ऐसी स्थिति की जाँच करनी चाहिए जिसमें एक RMM उत्पाद दूसरे को इंस्टॉल करने वाली स्क्रिप्ट चलाता है। हस्ताक्षरित सॉफ़्टवेयर और परिचित क्लाउड होस्टिंग किसी निष्पादन श्रृंखला को भरोसेमंद नहीं बनाते। टीमें SectechMedia के साइबर-भौतिक सुरक्षा कवरेज में संबंधित एंडपॉइंट और पहचान जोखिमों की जानकारी ले सकती हैं।

प्रातिक्रिया दे