サイバーセキュリティ

Microsoft:フィッシングキャンペーンがリモート管理ツールを悪用してデバイスへの永続的なアクセスを構築

Microsoftは、偽装された名称で正規のMSP360インストーラーを配布し、その後ConnectWise ScreenConnectをインストールして、反復的なリモートアクセス経路を2つ構築するフィッシングキャンペーンを確認しました。同社はScreenConnectの脆弱性が悪用されたことは確認しておらず、情報収集や認証情報へのアクセスなど、その後の活動を実行するために、信頼された管理ツールが悪用されていました。

2026-09-29
1 分で読めます
8 閲覧数
certi.news Editorial Team
Microsoft:フィッシングキャンペーンがリモート管理ツールを悪用してデバイスへの永続的なアクセスを構築

Microsoftは2026年7月、複数の業界の組織を標的とするフィッシングキャンペーンを確認しました。このキャンペーンでは、MSP360 Remote Monitoring and Managementの正規インストーラー、バージョン2.5.0.67が、会議への招待、PDF文書、または既知のインストール・更新ツールであるかのように見えるファイル名で配布されました。ファイルの実行後、UACを通じた権限昇格に成功すると、攻撃者は影響を受けたデバイスにMSP360サービスをインストールし、それを使ってConnectWise ScreenConnectクライアントを密かにダウンロードしてインストールしました。

これにより、MSP360の経路とは独立した、デバイスへの2つ目のリモートアクセス経路が構築されました。攻撃者は、これによって継続的な予備アクセスを確保し、追加のファイルやツールを転送して実行できました。Microsoftは、ScreenConnect自体の悪用は確認していないとしています。活動の核心は、攻撃者が正規の手段で入手したリモート管理ソフトウェアの悪用であり、処理が通常のIT管理に近く見えることで、発見される可能性が低くなっていました。

侵害チェーンはどのように始まったのか?

ユーザーは、文書共有ポータル、会議への招待、またはZoomやAdobe Readerのインストールページを装ったページに誘導され、その後、攻撃者が管理するインフラストラクチャ上、あるいはAmazon S3、Cloudflare R2、Dropbox、GitLab、Supabaseなどの正規のクラウドサービス上でホストされたファイルへリダイレクトされました。ファイル名や使用された筋書きは異なっていましたが、サンプルの分析により、その多くに同じMSP360パッケージが含まれていることが判明しました。

おとりには、業務会議の依頼、ZoomやGoogle Meetのインストール、Adobe AcrobatやPDFリーダーの更新、RSVP招待、求人情報、文書のレビューや署名の依頼のほか、DHLの配送に関するメッセージが含まれていました。キャンペーンでは、ドメイン名やファイル名を変更しながら同じペイロードを維持する、迅速に切り替え可能な配布インフラストラクチャが使用されました。

インストール後に何が起きたのか?

インストーラーは、アクセスを維持するためにRMM.Agent.exeとRMM.Agent.Launcher.exeのサービスを作成し、Windowsレジストリに自動起動エントリを追加しました。また、ポート48678でMSP360エージェントへの受信UDP通信を許可するようファイアウォールを変更しました。その後、MSP360エージェントはPowerShellを起動してClientSetup.msiをダウンロードし、msiexec.exe /qnを使用して密かにインストールしました。これによりScreenConnectのコンポーネントが展開されました。

その後のScreenConnectセッションは、Windows、Microsoft Defender、Phone Linkのコンポーネントを装う名称のツールを転送して実行するために使用されました。これらには、認証情報へのアクセス、情報収集、そして防御側から活動を見えにくくすることに関連するツールが含まれていました。Microsoftは、ScreenConnectのインストール前に初期ゲートウェイとしてFaronicsDeployAgent.exeが使用された、類似の活動も確認しました。

なぜこのニュースが重要なのか?

この活動の重要性は、必ずしも明確なマルウェアや新たな脆弱性の悪用に依存せず、ITチームが必要とする管理ツールを攻撃者のアクセス経路へと変えている点にあります。正規のデジタル署名や著名なプログラムが存在することは、特にフィッシングメール経由で届いた場合や、通常とは異なるダウンロードパスから実行された場合、その組織内での使用が承認されていることを証明するものではありません。

Microsoftは、承認済みのRMMツールを限定し、可能な限り多要素認証を有効にすること、Application Control for WindowsまたはAppLockerを使用して未承認のツールをブロックすること、未知のMSP360およびScreenConnectのインストールを検索することを推奨しています。また、未承認のインストールが検出された場合は、サービスのインストールに使用されたアカウントを確認してパスワードを再設定することに加え、クラウド保護と適切な攻撃対象領域の縮小ルールを有効にすることも提案しています。

Microsoftはこの活動を未知の主体によるものと評価しており、特定の脅威グループへの帰属は示していません。同社は、MSP360の痕跡、RMM.Agent.exeからのPowerShellの実行、ScreenConnectの通信、およびRunFile機能を通じて転送されたファイルを検索するためのAdvanced Huntingクエリを提供しています。

ニュースの出典
Microsoft Security Blog
原文を開く ↗
c
著者

certi.news Editorial Team

同じカテゴリー

おすすめ記事

すべてのニュースを見る