Cybersicherheit

Microsoft: Phishing-Kampagnen missbrauchen Remote-Management-Tools, um dauerhaften Zugriff auf Geräte einzurichten

Microsoft hat Phishing-Kampagnen beobachtet, die ein legitimes MSP360-Installationsprogramm unter irreführenden Namen verteilten und anschließend ConnectWise ScreenConnect installierten, um zwei wiederkehrende Remote-Zugriffskanäle einzurichten. Das Unternehmen beobachtete keine Ausnutzung einer Schwachstelle in ScreenConnect, sondern den Missbrauch vertrauenswürdiger Administrationswerkzeuge für nachfolgende Aktivitäten, darunter Informationssammlung und der Zugriff auf Zugangsdaten.

2026-09-29
4 Min. Lesezeit
8 Aufrufe
certi.news Editorial Team
Microsoft: Phishing-Kampagnen missbrauchen Remote-Management-Tools, um dauerhaften Zugriff auf Geräte einzurichten

Microsoft beobachtete im Juli 2026 Phishing-Kampagnen, die Organisationen in mehreren Branchen ins Visier nahmen und ein legitimes Installationsprogramm für MSP360 Remote Monitoring and Management, Version 2.5.0.67, unter Dateinamen verteilten, die auf Besprechungseinladungen, PDF-Dokumente oder bekannte Installations- und Aktualisierungsprogramme hindeuteten. Nach dem Start der Datei und der erfolgreichen Erhöhung der Berechtigungen über UAC installierten die Angreifer MSP360-Dienste auf den betroffenen Geräten und verwendeten sie, um den ConnectWise-ScreenConnect-Client herunterzuladen und unbemerkt zu installieren.

Dadurch wurde ein zweiter Kanal für den Remote-Zugriff auf das Gerät eingerichtet, der unabhängig vom MSP360-Kanal war. Dies verschaffte den Angreifern einen dauerhaften Backup-Zugriff sowie eine Möglichkeit, zusätzliche Dateien und Werkzeuge zu übertragen und auszuführen. Microsoft betont, dass das Unternehmen keine Ausnutzung der ScreenConnect-Software selbst beobachtet hat. Im Kern bestand die Aktivität im Missbrauch von Remote-Management-Programmen, die die Angreifer auf legitime Weise erworben hatten, sodass die Vorgänge eher wie gewöhnliche IT-Administration wirkten und schwerer zu erkennen waren.

Wie begann die Angriffskette?

Die Nutzer wurden auf Seiten geleitet, die Portale zur Dokumentenfreigabe, Besprechungseinladungen oder Installationsseiten für Zoom und Adobe Reader imitierten. Anschließend wurden sie zu Dateien weitergeleitet, die auf einer von den Angreifern kontrollierten Infrastruktur oder auf legitimen Cloud-Diensten wie Amazon S3, Cloudflare R2, Dropbox, GitLab und Supabase gehostet waren. Trotz der unterschiedlichen Dateinamen und verwendeten Geschichten zeigte die Analyse der Samples, dass viele von ihnen dasselbe MSP360-Paket enthielten.

Zu den Ködern gehörten Anfragen zu geschäftlichen Besprechungen, Installationen von Zoom und Google Meet, Aktualisierungen von Adobe Acrobat und PDF-Readern, RSVP-Einladungen, Stellenangebote sowie Anfragen zur Überprüfung und Unterzeichnung von Dokumenten. Hinzu kamen Nachrichten zu DHL-Sendungen. Die Kampagne verwendete eine schnell austauschbare Verteilungsinfrastruktur, bei der Domains und Dateinamen geändert wurden, während die Nutzlast gleich blieb.

Was geschah nach der Installation?

Das Installationsprogramm erstellte die Dienste RMM.Agent.exe und RMM.Agent.Launcher.exe, um den Zugriff aufrechtzuerhalten, fügte Autostart-Einträge in der Windows-Registrierung hinzu und änderte die Firewall, um eingehenden UDP-Datenverkehr zum MSP360-Agenten auf Port 48678 zuzulassen. Anschließend führte der MSP360-Agent PowerShell aus, um die Datei ClientSetup.msi herunterzuladen und sie mithilfe von msiexec.exe /qn unbemerkt zu installieren, wodurch ScreenConnect-Komponenten bereitgestellt wurden.

Die anschließende ScreenConnect-Sitzung wurde verwendet, um Werkzeuge zu übertragen und auszuführen, deren Namen Windows- und Microsoft-Defender-Komponenten sowie Phone Link imitierten. Dazu gehörten Werkzeuge, die mit dem Zugriff auf Zugangsdaten, der Informationssammlung und der Verringerung der Sichtbarkeit der Aktivitäten für die Verteidiger verbunden waren. Microsoft beobachtete außerdem ähnliche Aktivitäten, bei denen FaronicsDeployAgent.exe als initiales Einfallstor vor der Installation von ScreenConnect verwendet wurde.

Warum ist diese Nachricht wichtig?

Die Bedeutung der Aktivität liegt darin, dass sie nicht unbedingt auf eindeutig erkennbarer Schadsoftware oder der Ausnutzung einer neuen Schwachstelle beruht, sondern die von IT-Teams benötigten Management-Werkzeuge in Zugriffskanäle für Angreifer verwandelt. Eine legitime digitale Signatur oder ein bekanntes Programm beweist nicht, dass seine Verwendung innerhalb der Organisation autorisiert ist, insbesondere wenn es über eine Phishing-E-Mail eintrifft oder aus einem ungewöhnlichen Downloadpfad ausgeführt wird.

Microsoft empfiehlt, die zugelassenen RMM-Werkzeuge zu begrenzen, nach Möglichkeit die Multi-Faktor-Authentifizierung zu aktivieren, Application Control for Windows oder AppLocker zu verwenden, um nicht autorisierte Werkzeuge zu blockieren, und nach unbekannten MSP360- und ScreenConnect-Installationen zu suchen. Außerdem schlägt das Unternehmen vor, die Konten zu überprüfen, die zur Installation der Dienste verwendet wurden, und deren Passwörter zurückzusetzen, wenn eine nicht autorisierte Installation entdeckt wird. Zusätzlich sollten Cloud-Schutz und geeignete Regeln zur Verringerung der Angriffsfläche aktiviert werden.

Microsoft schreibt die Aktivität einer unbekannten Gruppe zu und hat keine Zuordnung zu einer bestimmten Bedrohungsgruppe vorgenommen. Das Unternehmen stellt Advanced-Hunting-Abfragen bereit, mit denen nach dem MSP360-Fingerabdruck, der Ausführung von PowerShell aus RMM.Agent.exe, ScreenConnect-Verbindungen und Dateien gesucht werden kann, die über die Funktion RunFile übertragen wurden.

Nachrichtenquelle
Microsoft Security Blog
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen