Investigadores de Microsoft Security han documentado campañas de phishing que camuflaban instaladores legítimos de MSP360 Remote Monitoring and Management como invitaciones a reuniones, herramientas de PDF, actualizaciones de software y otros archivos conocidos. Una vez que un destinatario ejecutaba el instalador firmado, los atacantes obtenían un punto de apoyo inicial para la administración remota del dispositivo Windows.
Dos herramientas legítimas crearon un acceso redundante
Microsoft afirmó que el despliegue de MSP360 se utilizaba después para descargar e instalar ConnectWise ScreenConnect, lo que proporcionaba a los operadores un segundo canal de acceso remoto. Los investigadores no informaron de la explotación de ninguno de los dos productos. En cambio, la campaña se basó en una distribución engañosa y en el abuso de software de administración obtenido legítimamente.
La actividad observada comenzó en julio de 2026 y utilizó infraestructura controlada por los atacantes junto con servicios como Amazon S3, Cloudflare R2, Dropbox, GitLab y Supabase. La actividad posterior a la intrusión incluyó recopilación de información, acceso a credenciales y entrega de herramientas adicionales.
Las listas de permitidos de RMM requieren supervisión del comportamiento
Los defensores deben inventariar los agentes de administración remota aprobados, generar alertas ante instaladores inusuales e investigar cuando un producto RMM ejecute scripts que instalen otro. El software firmado y el alojamiento en servicios de nube conocidos no convierten una cadena de ejecución en fiable. Los equipos pueden seguir los riesgos relacionados para los endpoints y las identidades en la cobertura de seguridad ciberfísica de SectechMedia.

Deja una respuesta