Sicherheitsforscher von Microsoft haben Phishing-Kampagnen dokumentiert, bei denen legitime Installationsprogramme für MSP360 Remote Monitoring and Management als Besprechungseinladungen, PDF-Tools, Softwareupdates und andere vertraut wirkende Dateien getarnt wurden. Sobald ein Empfänger das signierte Installationsprogramm ausführte, verschafften sich die Angreifer einen ersten Zugang zur Fernverwaltung des Windows-Geräts.
Zwei legitime Tools ermöglichten redundanten Zugriff
Laut Microsoft wurde die MSP360-Installation anschließend genutzt, um ConnectWise ScreenConnect herunterzuladen und zu installieren, wodurch die Akteure einen zweiten Fernzugriffskanal erhielten. Die Forscher berichteten nicht über die Ausnutzung einer Schwachstelle in einem der beiden Produkte. Stattdessen beruhte die Kampagne auf einer irreführenden Bereitstellung und dem Missbrauch rechtmäßig beschaffter Administrationssoftware.
Die beobachteten Aktivitäten begannen im Juli 2026 und nutzten eine von den Angreifern kontrollierte Infrastruktur sowie Dienste wie Amazon S3, Cloudflare R2, Dropbox, GitLab und Supabase. Zu den Aktivitäten nach der Kompromittierung gehörten das Sammeln von Informationen, der Zugriff auf Zugangsdaten und die Bereitstellung zusätzlicher Tools.
RMM-Zulassungslisten erfordern verhaltensbasierte Überwachung
Verantwortliche für die Abwehr sollten zugelassene Fernverwaltungsagenten inventarisieren, Warnmeldungen bei ungewöhnlichen Installationsprogrammen einrichten und untersuchen, wenn ein RMM-Produkt Skripte startet, die ein weiteres installieren. Signierte Software und vertraute Cloud-Hostingdienste machen eine Ausführungskette nicht vertrauenswürdig. Teams finden Informationen zu verwandten Endgeräte- und Identitätsrisiken in SectechMedias Berichterstattung über cyberphysische Sicherheit.

Schreibe einen Kommentar