Cybersécurité

Microsoft : des campagnes d’hameçonnage exploitent des outils d’administration à distance pour créer un accès persistant aux appareils

Microsoft a identifié des campagnes d’hameçonnage qui distribuaient un programme d’installation légitime de MSP360 sous des noms trompeurs, puis l’utilisaient pour installer ConnectWise ScreenConnect et créer deux canaux d’accès à distance persistants. L’entreprise n’a observé aucune exploitation d’une vulnérabilité dans ScreenConnect, mais une utilisation abusive d’outils d’administration légitimes pour mener des activités ultérieures, notamment la collecte d’informations et l’accès aux identifiants.

2026-09-29
5 min de lecture
8 vues
certi.news Editorial Team
Microsoft : des campagnes d’hameçonnage exploitent des outils d’administration à distance pour créer un accès persistant aux appareils

En juillet 2026, Microsoft a observé des campagnes d’hameçonnage ciblant des organisations de plusieurs secteurs. Celles-ci distribuaient un programme d’installation légitime de MSP360 Remote Monitoring and Management, version 2.5.0.67, sous des noms de fichiers laissant penser qu’il s’agissait d’invitations à des réunions, de documents PDF ou d’outils d’installation et de mise à jour connus. Après l’exécution du fichier et l’élévation réussie des privilèges via l’UAC, les attaquants ont installé les services MSP360 sur les appareils compromis et les ont utilisés pour télécharger et installer silencieusement le client ConnectWise ScreenConnect.

Cela a créé un deuxième canal d’accès à distance à l’appareil, indépendant du canal MSP360, offrant aux attaquants un accès de secours persistant ainsi qu’un moyen de transférer et d’exécuter des fichiers et outils supplémentaires. Microsoft confirme n’avoir observé aucune exploitation du logiciel ScreenConnect lui-même ; l’activité reposait essentiellement sur l’utilisation abusive de logiciels de gestion à distance obtenus légitimement par les attaquants, de sorte que les opérations ressemblaient davantage à une administration informatique ordinaire et étaient moins susceptibles d’être détectées.

Comment la chaîne de compromission a-t-elle commencé ?

Les utilisateurs étaient dirigés vers des pages usurpant des portails de partage de documents, des invitations à des réunions ou des pages d’installation de Zoom et d’Adobe Reader, puis redirigés vers des fichiers hébergés sur une infrastructure contrôlée par les attaquants ou sur des services cloud légitimes tels qu’Amazon S3, Cloudflare R2, Dropbox, GitLab et Supabase. Malgré la diversité des noms de fichiers et des scénarios utilisés, l’analyse des échantillons a montré que beaucoup contenaient le même paquet MSP360.

Les leurres comprenaient des demandes de réunions professionnelles, l’installation de Zoom et Google Meet, des mises à jour d’Adobe Acrobat et de lecteurs PDF, des invitations RSVP, des offres d’emploi, des demandes de révision et de signature de documents, ainsi que des messages concernant des expéditions DHL. La campagne utilisait une infrastructure de distribution pouvant être rapidement modifiée, avec un changement des domaines et des noms de fichiers tout en conservant la même charge utile.

Que s’est-il passé après l’installation ?

Le programme d’installation a créé les services RMM.Agent.exe et RMM.Agent.Launcher.exe afin de maintenir l’accès, ajouté des entrées de démarrage automatique dans le registre Windows et modifié le pare-feu pour autoriser le trafic UDP entrant vers l’agent MSP360 sur le port 48678. L’agent MSP360 a ensuite exécuté PowerShell pour télécharger le fichier ClientSetup.msi et l’installer silencieusement à l’aide de msiexec.exe /qn, ce qui a entraîné le déploiement des composants de ScreenConnect.

La session ScreenConnect ultérieure a été utilisée pour transférer et exécuter des outils dont les noms imitaient des composants de Windows, de Microsoft Defender et de Phone Link, notamment des outils associés à l’accès aux identifiants, à la collecte d’informations et à la réduction de la visibilité de l’activité pour les défenseurs. Microsoft a également observé une activité similaire dans laquelle FaronicsDeployAgent.exe servait de passerelle initiale avant l’installation de ScreenConnect.

Pourquoi cette information est-elle importante ?

L’importance de cette activité réside dans le fait qu’elle ne repose pas nécessairement sur un logiciel malveillant évident ou sur l’exploitation d’une nouvelle vulnérabilité, mais qu’elle transforme les outils d’administration nécessaires aux équipes informatiques en canaux d’accès pour les attaquants. La présence d’une signature numérique légitime ou d’un logiciel connu ne prouve pas que son utilisation au sein de l’organisation est autorisée, en particulier lorsqu’il arrive par courrier électronique d’hameçonnage ou s’exécute depuis un chemin de téléchargement inhabituel.

Microsoft recommande de limiter les outils RMM autorisés et d’activer l’authentification multifacteur lorsque cela est possible, d’utiliser Application Control for Windows ou AppLocker pour bloquer les outils non autorisés et de rechercher les installations inconnues de MSP360 et de ScreenConnect. L’entreprise suggère également de vérifier les comptes utilisés pour installer les services et de réinitialiser leurs mots de passe lorsqu’une installation non autorisée est détectée, ainsi que d’activer la protection cloud et les règles appropriées de réduction de la surface d’attaque.

Microsoft attribue l’activité à un acteur inconnu et n’a fourni aucune attribution à un groupe de menace précis. L’entreprise met à disposition des requêtes Advanced Hunting permettant de rechercher l’empreinte de MSP360, l’exécution de PowerShell depuis RMM.Agent.exe, les communications de ScreenConnect et les fichiers transférés via la fonction RunFile.

Source de l’actualité
Microsoft Security Blog
Ouvrir la source originale ↗
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités