Cibersegurança

Microsoft: campanhas de phishing exploram ferramentas de administração remota para criar acesso persistente aos dispositivos

A Microsoft identificou campanhas de phishing que distribuíram um instalador legítimo do MSP360 com nomes enganosos e, em seguida, o utilizaram para instalar o ConnectWise ScreenConnect e criar dois canais recorrentes de acesso remoto. A empresa não detectou a exploração de uma vulnerabilidade no ScreenConnect, mas sim o uso indevido de ferramentas administrativas confiáveis para realizar atividades posteriores, incluindo coleta de informações e acesso a credenciais.

2026-09-29
4 min de leitura
8 visualizações
certi.news Editorial Team
Microsoft: campanhas de phishing exploram ferramentas de administração remota para criar acesso persistente aos dispositivos

Em julho de 2026, a Microsoft identificou campanhas de phishing que visaram organizações de vários setores e distribuíram um instalador legítimo do programa MSP360 Remote Monitoring and Management, versão 2.5.0.67, com nomes de arquivos que sugeriam convites para reuniões, documentos PDF ou ferramentas conhecidas de instalação e atualização. Depois que o arquivo foi executado e a elevação de privilégios por meio do UAC foi bem-sucedida, os invasores instalaram serviços do MSP360 nos dispositivos afetados e os utilizaram para baixar e instalar silenciosamente o cliente ConnectWise ScreenConnect.

Isso criou um segundo canal de acesso remoto ao dispositivo, independente do canal do MSP360, proporcionando aos invasores acesso persistente de reserva e um meio de transferir e executar arquivos e ferramentas adicionais. A Microsoft confirma que não detectou a exploração do próprio programa ScreenConnect; a essência da atividade foi o uso indevido de softwares de administração remota obtidos legitimamente pelos invasores, fazendo com que as operações parecessem mais próximas de uma administração de TI normal e reduzindo as chances de detecção.

Como começou a cadeia de comprometimento?

Os usuários eram conduzidos a páginas que imitavam portais de compartilhamento de documentos, convites para reuniões ou páginas de instalação do Zoom e do Adobe Reader, sendo então redirecionados para arquivos hospedados em uma infraestrutura controlada pelos invasores ou em serviços legítimos de nuvem, como Amazon S3, Cloudflare R2, Dropbox, GitLab e Supabase. Apesar das diferenças nos nomes dos arquivos e nas histórias utilizadas, a análise das amostras mostrou que muitas delas continham o mesmo pacote do MSP360.

As iscas incluíam solicitações de reuniões de trabalho, instalações do Zoom e do Google Meet, atualizações do Adobe Acrobat e de leitores de PDF, convites para RSVP, ofertas de trabalho e solicitações de revisão e assinatura de documentos, além de mensagens relacionadas a remessas da DHL. A campanha utilizou uma infraestrutura de distribuição que podia ser alterada rapidamente, com mudanças nos domínios e nos nomes dos arquivos, mantendo a mesma carga útil.

O que aconteceu após a instalação?

O instalador criou os serviços RMM.Agent.exe e RMM.Agent.Launcher.exe para manter o acesso, adicionou entradas de inicialização automática no Registro do Windows e também modificou o firewall para permitir tráfego UDP de entrada para o agente do MSP360 na porta 48678. Em seguida, o agente do MSP360 executou o PowerShell para baixar o arquivo ClientSetup.msi e instalá-lo silenciosamente usando msiexec.exe /qn, o que resultou na implantação dos componentes do ScreenConnect.

A sessão posterior do ScreenConnect foi usada para transferir e executar ferramentas com nomes que imitavam componentes do Windows, do Microsoft Defender e do Phone Link, incluindo ferramentas associadas ao acesso a credenciais, à coleta de informações e à redução da visibilidade da atividade para os defensores. A Microsoft também identificou atividades semelhantes nas quais o FaronicsDeployAgent.exe foi usado como porta de entrada inicial antes da instalação do ScreenConnect.

Por que essa notícia é importante?

A importância da atividade está no fato de que ela não depende necessariamente de um malware evidente ou da exploração de uma nova vulnerabilidade, mas transforma ferramentas de administração necessárias às equipes de TI em canais de acesso para invasores. A existência de uma assinatura digital legítima ou de um programa conhecido não comprova que seu uso dentro da organização seja autorizado, especialmente quando ele chega por meio de um e-mail de phishing ou é executado a partir de um caminho de download incomum.

A Microsoft recomenda restringir as ferramentas RMM aprovadas e ativar a autenticação multifator sempre que possível, usar o Application Control for Windows ou o AppLocker para bloquear ferramentas não autorizadas e procurar instalações desconhecidas do MSP360 e do ScreenConnect. A empresa também sugere revisar as contas usadas para instalar os serviços e redefinir suas senhas quando uma instalação não autorizada for identificada, além de ativar a proteção na nuvem e as regras adequadas de redução da superfície de ataque.

A Microsoft atribui a atividade a uma entidade desconhecida e não a associou a um grupo de ameaças específico. A empresa disponibiliza consultas do Advanced Hunting para pesquisar a impressão digital do MSP360, a execução do PowerShell a partir do RMM.Agent.exe, as conexões do ScreenConnect e os arquivos transferidos por meio da função RunFile.

Fonte da notícia
Microsoft Security Blog
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias