الأمن السيبراني

Microsoft: حملات تصيد تستغل أدوات الإدارة عن بُعد لإنشاء وصول مستمر إلى الأجهزة

رصدت Microsoft حملات تصيد وزعت مُثبّت MSP360 شرعياً بأسماء مضللة، ثم استخدمته لتثبيت ConnectWise ScreenConnect وإنشاء قناتي وصول عن بُعد متكررتين. لم ترصد الشركة استغلالاً لثغرة في ScreenConnect، بل إساءة استخدام أدوات إدارية موثوقة لتنفيذ أنشطة لاحقة تشمل جمع المعلومات والوصول إلى بيانات الاعتماد.

29 سبتمبر 2026
3 دقائق قراءة
8 قراءة
certi.news Editorial Team
Microsoft: حملات تصيد تستغل أدوات الإدارة عن بُعد لإنشاء وصول مستمر إلى الأجهزة

رصدت Microsoft في يوليو 2026 حملات تصيد استهدفت مؤسسات في قطاعات متعددة، ووزعت مُثبّتاً شرعياً لبرنامج MSP360 Remote Monitoring and Management، الإصدار 2.5.0.67، تحت أسماء ملفات توحي بأنها دعوات اجتماعات أو مستندات PDF أو أدوات تثبيت وتحديث معروفة. وبعد تشغيل الملف ونجاح رفع الصلاحيات عبر UAC، ثبّت المهاجمون خدمات MSP360 على الأجهزة المتأثرة واستخدموها لتنزيل عميل ConnectWise ScreenConnect وتثبيته بصمت.

أدى ذلك إلى إنشاء قناة ثانية للوصول عن بُعد إلى الجهاز، مستقلة عن قناة MSP360، ما وفر للمهاجمين وصولاً احتياطياً مستمراً ووسيلة لنقل ملفات وأدوات إضافية وتنفيذها. وتؤكد Microsoft أنها لم ترصد استغلالاً لبرنامج ScreenConnect نفسه؛ جوهر النشاط كان إساءة استخدام برامج إدارة عن بُعد حصل عليها المهاجمون بصورة مشروعة، بحيث تبدو العمليات أقرب إلى إدارة تقنية اعتيادية وتصبح فرص اكتشافها أقل.

كيف بدأت سلسلة الاختراق؟

قاد المستخدمون إلى صفحات تنتحل بوابات مشاركة المستندات أو دعوات الاجتماعات أو صفحات تثبيت Zoom وAdobe Reader، ثم جرى توجيههم إلى ملفات مستضافة على بنية يسيطر عليها المهاجمون أو على خدمات سحابية شرعية مثل Amazon S3 وCloudflare R2 وDropbox وGitLab وSupabase. ورغم اختلاف أسماء الملفات والقصص المستخدمة، أظهر تحليل العينات أن كثيراً منها كان يحتوي على حزمة MSP360 نفسها.

شملت الطعوم طلبات اجتماعات العمل، وتثبيت Zoom وGoogle Meet، وتحديثات Adobe Acrobat وقارئات PDF، ودعوات RSVP، وعروض العمل، وطلبات مراجعة المستندات وتوقيعها، إضافة إلى رسائل تتعلق بشحنات DHL. واستخدمت الحملة بنية توزيع قابلة للتبديل سريعاً، مع تغيير النطاقات وأسماء الملفات مع الإبقاء على الحمولة نفسها.

ما الذي حدث بعد التثبيت؟

أنشأ المثبّت خدمتي RMM.Agent.exe وRMM.Agent.Launcher.exe للحفاظ على الوصول، وأضاف إدخالات تشغيل تلقائي في سجل Windows، كما عدّل جدار الحماية للسماح بحركة UDP الواردة إلى وكيل MSP360 على المنفذ 48678. وبعد ذلك شغّل وكيل MSP360 PowerShell لتنزيل ملف ClientSetup.msi وتثبيته بصمت باستخدام msiexec.exe /qn، ما أدى إلى نشر مكونات ScreenConnect.

استُخدمت جلسة ScreenConnect اللاحقة لنقل وتشغيل أدوات بأسماء تحاكي مكونات Windows وMicrosoft Defender وPhone Link، من بينها أدوات مرتبطة بالوصول إلى بيانات الاعتماد وجمع المعلومات وتقليل وضوح النشاط أمام المدافعين. كما رصدت Microsoft نشاطاً مشابهاً استُخدم فيه FaronicsDeployAgent.exe كبوابة أولية قبل تثبيت ScreenConnect.

لماذا يهم هذا الخبر؟

تكمن أهمية النشاط في أنه لا يعتمد بالضرورة على برمجية خبيثة واضحة أو استغلال ثغرة جديدة، بل يحول أدوات الإدارة التي تحتاجها فرق تقنية المعلومات إلى قنوات وصول للمهاجمين. وجود توقيع رقمي شرعي أو برنامج معروف لا يثبت أن استخدامه داخل المؤسسة مصرح به، خصوصاً عندما يصل عبر بريد تصيد أو يعمل من مسار تنزيل غير معتاد.

توصي Microsoft بحصر أدوات RMM المعتمدة وتفعيل المصادقة متعددة العوامل حيثما أمكن، واستخدام Application Control for Windows أو AppLocker لحظر الأدوات غير المصرح بها، والبحث عن تثبيتات MSP360 وScreenConnect غير المعروفة. كما تقترح مراجعة الحسابات التي استخدمت لتثبيت الخدمات وإعادة تعيين كلمات مرورها عند اكتشاف تثبيت غير مصرح به، إلى جانب تفعيل الحماية السحابية وقواعد تقليل سطح الهجوم المناسبة.

تنسب Microsoft النشاط إلى جهة غير معروفة، ولم تقدم إسناداً إلى مجموعة تهديد محددة. وتوفر الشركة استعلامات Advanced Hunting للبحث عن بصمة MSP360، وتشغيل PowerShell من RMM.Agent.exe، واتصالات ScreenConnect والملفات التي نُقلت عبر وظيفة RunFile.

مصدر الخبر
Microsoft Security Blog
فتح المصدر الأصلي ↗
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار