مايكروسوفت تكشف تفاصيل حملة تصيد تربط بين MSP360 وScreenConnect

Security operations analysts monitoring protected financial systems

وثّق باحثو Microsoft Security حملات تصيد تنكرت فيها أدوات تثبيت MSP360 المشروعة للمراقبة والإدارة عن بُعد في هيئة دعوات اجتماعات وأدوات PDF وتحديثات برمجية وملفات مألوفة أخرى. وبمجرد أن يشغّل أحد المستلمين أداة التثبيت الموقعة، يحصل المهاجمون على موطئ قدم أولي للإدارة عن بُعد على جهاز Windows.

أداتان مشروعتان وفرتا وصولاً احتياطياً

قالت مايكروسوفت إن نشر MSP360 استُخدم بعد ذلك لتنزيل ConnectWise ScreenConnect وتثبيته، ما منح الجهات المشغلة قناة ثانية للوصول عن بُعد. ولم يبلّغ الباحثون عن استغلال أي من المنتجين. وبدلاً من ذلك، اعتمدت الحملة على التسليم الخادع وإساءة استخدام برمجيات إدارة تم الحصول عليها بصورة مشروعة.

بدأ النشاط المرصود في يوليو 2026، واستخدم بنية تحتية يسيطر عليها المهاجمون إلى جانب خدمات مثل Amazon S3 وCloudflare R2 وDropbox وGitLab وSupabase. وشملت الأنشطة اللاحقة للاختراق جمع المعلومات والوصول إلى بيانات الاعتماد وتسليم أدوات إضافية.

قوائم السماح لأدوات RMM تتطلب مراقبة سلوكية

ينبغي للمدافعين جرد وكلاء الإدارة عن بُعد المعتمدين، وإصدار تنبيهات عند رصد أدوات تثبيت غير معتادة، والتحقيق عندما يشغّل أحد منتجات RMM نصوصاً برمجية تثبّت منتجاً آخر. فالبرمجيات الموقعة والاستضافة السحابية المألوفة لا تجعل سلسلة التنفيذ موثوقة. ويمكن للفرق متابعة مخاطر نقاط النهاية والهوية ذات الصلة ضمن تغطية SectechMedia للأمن السيبراني المادي.

المصادر

Comments

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *