Microsoft는 2026년 7월 여러 산업 분야의 조직을 대상으로 한 피싱 캠페인을 관찰했다. 이 캠페인은 정식 MSP360 Remote Monitoring and Management 프로그램 설치 파일 버전 2.5.0.67을 회의 초대, PDF 문서 또는 잘 알려진 설치 및 업데이트 도구를 연상시키는 파일명으로 배포했다. 파일이 실행되고 UAC를 통한 권한 상승이 성공한 뒤, 공격자들은 영향을 받은 장치에 MSP360 서비스를 설치하고 이를 이용해 ConnectWise ScreenConnect 클라이언트를 조용히 다운로드하고 설치했다.
그 결과 MSP360 채널과 독립적인 두 번째 원격 장치 접근 채널이 생성되어, 공격자들에게 지속적인 백업 접근 경로와 추가 파일 및 도구를 전송하고 실행할 수단이 제공됐다. Microsoft는 ScreenConnect 자체의 악용은 관찰하지 않았다고 밝혔다. 활동의 핵심은 공격자들이 합법적으로 확보한 원격 관리 소프트웨어를 악용한 것이었으며, 이로 인해 작업이 일반적인 IT 관리에 가까워 보이고 탐지 가능성이 낮아졌다.
침해 사슬은 어떻게 시작됐나?
사용자들은 문서 공유 포털, 회의 초대, Zoom 및 Adobe Reader 설치 페이지를 사칭한 페이지로 유도된 후, 공격자들이 통제하는 인프라 또는 Amazon S3, Cloudflare R2, Dropbox, GitLab, Supabase와 같은 정식 클라우드 서비스에 호스팅된 파일로 연결됐다. 파일명과 사용된 이야기에는 차이가 있었지만, 샘플 분석 결과 상당수가 동일한 MSP360 패키지를 포함하고 있었다.
미끼에는 업무 회의 요청, Zoom 및 Google Meet 설치, Adobe Acrobat 및 PDF 리더 업데이트, RSVP 초대, 채용 제안, 문서 검토 및 서명 요청, DHL 배송 관련 메시지가 포함됐다. 캠페인은 빠르게 교체할 수 있는 배포 인프라를 사용했으며, 동일한 페이로드를 유지하면서 도메인과 파일명을 변경했다.
설치 후 어떤 일이 발생했나?
설치 프로그램은 접근을 유지하기 위해 RMM.Agent.exe 및 RMM.Agent.Launcher.exe 서비스를 생성하고 Windows 레지스트리에 자동 실행 항목을 추가했다. 또한 48678 포트에서 MSP360 에이전트로 들어오는 UDP 트래픽을 허용하도록 방화벽을 수정했다. 이후 MSP360 에이전트는 PowerShell을 실행해 ClientSetup.msi 파일을 다운로드하고 msiexec.exe /qn을 사용해 조용히 설치했으며, 이로 인해 ScreenConnect 구성 요소가 배포됐다.
이후 ScreenConnect 세션은 Windows, Microsoft Defender 및 Phone Link 구성 요소를 모방한 이름의 도구를 전송하고 실행하는 데 사용됐다. 이러한 도구 중에는 자격 증명에 접근하고 정보를 수집하며 방어 담당자에게 활동이 덜 명확하게 보이도록 하는 것과 관련된 도구가 포함됐다. Microsoft는 FaronicsDeployAgent.exe가 ScreenConnect 설치 전 초기 관문으로 사용된 유사한 활동도 관찰했다.
이 소식이 중요한 이유
이 활동의 중요성은 반드시 명확한 악성 코드나 새로운 취약점 악용에 의존하지 않고, IT 팀에 필요한 관리 도구를 공격자의 접근 채널로 전환한다는 데 있다. 합법적인 디지털 서명이나 잘 알려진 프로그램이 존재한다고 해서 조직 내부에서 해당 프로그램의 사용이 승인된 것은 아니다. 특히 피싱 이메일을 통해 도착했거나 일반적이지 않은 다운로드 경로에서 실행된 경우에는 더욱 그렇다.
Microsoft는 승인된 RMM 도구를 제한하고 가능한 경우 다중 인증을 활성화하며, Application Control for Windows 또는 AppLocker를 사용해 승인되지 않은 도구를 차단하고, 알려지지 않은 MSP360 및 ScreenConnect 설치를 검색할 것을 권고한다. 또한 승인되지 않은 설치가 발견되면 서비스를 설치하는 데 사용된 계정을 검토하고 비밀번호를 재설정하며, 클라우드 기반 보호와 적절한 공격 표면 축소 규칙을 활성화할 것을 제안한다.
Microsoft는 이 활동을 알려지지 않은 주체의 소행으로 분류했으며 특정 위협 그룹에 대한 귀속은 제시하지 않았다. 회사는 MSP360 지문, RMM.Agent.exe에서 실행된 PowerShell, ScreenConnect 연결 및 RunFile 기능을 통해 전송된 파일을 검색하기 위한 Advanced Hunting 쿼리를 제공한다.