В июле 2026 года Microsoft выявила фишинговые кампании, нацеленные на организации из различных отраслей. В рамках кампаний распространялся легитимный установщик программы MSP360 Remote Monitoring and Management версии 2.5.0.67 под именами файлов, создававшими впечатление приглашений на встречи, PDF-документов или известных инструментов установки и обновления. После запуска файла и успешного повышения привилегий через UAC злоумышленники устанавливали службы MSP360 на затронутых устройствах и использовали их для скрытой загрузки и установки клиента ConnectWise ScreenConnect.
Это приводило к созданию второго канала удалённого доступа к устройству, независимого от канала MSP360, что обеспечивало злоумышленникам постоянный резервный доступ, а также возможность передавать и запускать дополнительные файлы и инструменты. Microsoft подтверждает, что не выявила эксплуатации самого программного обеспечения ScreenConnect; суть активности заключалась в злоупотреблении программами удалённого администрирования, легитимно полученными злоумышленниками, благодаря чему операции выглядели как обычное техническое администрирование и с меньшей вероятностью обнаруживались.
Как началась цепочка взлома?
Пользователей перенаправляли на страницы, имитировавшие порталы обмена документами, приглашения на встречи или страницы установки Zoom и Adobe Reader, после чего их направляли к файлам, размещённым на инфраструктуре под контролем злоумышленников или на легитимных облачных сервисах, таких как Amazon S3, Cloudflare R2, Dropbox, GitLab и Supabase. Несмотря на различия в именах файлов и используемых сценариях, анализ образцов показал, что многие из них содержали один и тот же пакет MSP360.
В качестве приманок использовались приглашения на рабочие встречи, предложения установить Zoom и Google Meet, обновления Adobe Acrobat и PDF-ридеров, приглашения RSVP, предложения о работе, запросы на проверку и подписание документов, а также сообщения, связанные с отправлениями DHL. Кампания использовала легко изменяемую инфраструктуру распространения: домены и имена файлов быстро менялись, тогда как полезная нагрузка оставалась той же.
Что произошло после установки?
Установщик создавал службы RMM.Agent.exe и RMM.Agent.Launcher.exe для сохранения доступа, добавлял записи автозапуска в реестр Windows, а также изменял брандмауэр, разрешая входящий UDP-трафик к агенту MSP360 на порту 48678. Затем агент MSP360 запускал PowerShell для загрузки файла ClientSetup.msi и его скрытой установки с помощью msiexec.exe /qn, что приводило к развертыванию компонентов ScreenConnect.
Последующая сессия ScreenConnect использовалась для передачи и запуска инструментов с именами, имитировавшими компоненты Windows, Microsoft Defender и Phone Link, включая инструменты, связанные с доступом к учётным данным, сбором информации и снижением заметности активности для защитников. Microsoft также выявила аналогичную активность, в которой FaronicsDeployAgent.exe использовался в качестве первоначального шлюза перед установкой ScreenConnect.
Почему эта новость важна?
Важность этой активности заключается в том, что она не обязательно опирается на явно вредоносное программное обеспечение или эксплуатацию новой уязвимости, а превращает необходимые ИТ-командам инструменты администрирования в каналы доступа для злоумышленников. Наличие легитимной цифровой подписи или известной программы не доказывает, что её использование внутри организации санкционировано, особенно если она поступила через фишинговое письмо или работает из необычного пути загрузки.
Microsoft рекомендует ограничить перечень разрешённых инструментов RMM и по возможности включить многофакторную аутентификацию, использовать Application Control for Windows или AppLocker для блокировки несанкционированных инструментов, а также искать неизвестные установки MSP360 и ScreenConnect. Кроме того, компания предлагает проверить учётные записи, использовавшиеся для установки служб, и сбросить их пароли при обнаружении несанкционированной установки, а также включить облачную защиту и соответствующие правила уменьшения поверхности атаки.
Microsoft приписывает активность неизвестной стороне и не связывает её с какой-либо конкретной группой угроз. Компания предоставляет запросы Advanced Hunting для поиска признаков MSP360, запуска PowerShell из RMM.Agent.exe, соединений ScreenConnect и файлов, переданных через функцию RunFile.