Microsoft, MSP360 ve ScreenConnect’i Zincirleme Kullanan Kimlik Avı Kampanyasını Ayrıntılandırdı

Security operations analysts monitoring protected financial systems

Microsoft Security araştırmacıları, meşru MSP360 Uzaktan İzleme ve Yönetim yükleyicilerini toplantı davetleri, PDF araçları, yazılım güncellemeleri ve diğer tanıdık dosyalar gibi gösteren kimlik avı kampanyalarını belgeledi. Bir alıcı imzalı yükleyiciyi çalıştırdığında saldırganlar Windows cihazında ilk uzaktan yönetim erişimini elde etti.

İki meşru araç yedekli erişim sağladı

Microsoft, MSP360 kurulumunun daha sonra ConnectWise ScreenConnect’i indirip yüklemek için kullanıldığını ve operatörlere ikinci bir uzaktan erişim kanalı sağladığını belirtti. Araştırmacılar, iki üründen herhangi birinin istismar edildiğini bildirmedi. Kampanya bunun yerine aldatıcı dağıtıma ve meşru yollarla edinilmiş yönetim yazılımlarının kötüye kullanılmasına dayanıyordu.

Gözlemlenen faaliyet Temmuz 2026’da başladı ve Amazon S3, Cloudflare R2, Dropbox, GitLab ve Supabase gibi hizmetlerin yanı sıra saldırganların kontrolündeki altyapıyı kullandı. Güvenliğin ihlal edilmesinden sonraki faaliyetler arasında bilgi toplama, kimlik bilgilerine erişim ve ek araçların dağıtılması yer aldı.

RMM izin listeleri davranışsal izleme gerektirir

Savunma ekipleri onaylı uzaktan yönetim aracılarını envantere almalı, olağandışı yükleyiciler için uyarılar oluşturmalı ve bir RMM ürününün başka bir ürünü yükleyen betikleri çalıştırmasını araştırmalıdır. İmzalı yazılımlar ve tanıdık bulut barındırma hizmetleri, bir yürütme zincirini güvenilir hâle getirmez. Ekipler, SectechMedia’nın siber-fiziksel güvenlik yayınlarında ilgili uç nokta ve kimlik risklerini takip edebilir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir