Siber güvenlik

Microsoft: Kimlik avı kampanyaları kalıcı cihaz erişimi oluşturmak için uzaktan yönetim araçlarını istismar ediyor

Microsoft, yanıltıcı adlar taşıyan yasal MSP360 yükleyicisini dağıtan ve ardından bunu ConnectWise ScreenConnect'i kurup iki tekrarlayan uzaktan erişim kanalı oluşturmak için kullanan kimlik avı kampanyaları tespit etti. Şirket, ScreenConnect'te bir güvenlik açığının istismar edildiğini gözlemlemedi; bunun yerine bilgi toplama ve kimlik bilgilerine erişim gibi sonraki faaliyetleri yürütmek için güvenilir yönetim araçlarının kötüye kullanıldığını belirledi.

2026-09-29
3 dk okuma
8 görüntülenme
certi.news Editorial Team
Microsoft: Kimlik avı kampanyaları kalıcı cihaz erişimi oluşturmak için uzaktan yönetim araçlarını istismar ediyor

Microsoft, Temmuz 2026'da çeşitli sektörlerdeki kuruluşları hedef alan ve MSP360 Remote Monitoring and Management programının 2.5.0.67 sürümüne ait yasal bir yükleyiciyi toplantı davetleri, PDF belgeleri veya tanınmış kurulum ve güncelleme araçları izlenimi veren dosya adlarıyla dağıtan kimlik avı kampanyaları tespit etti. Dosya çalıştırıldıktan ve UAC üzerinden ayrıcalık yükseltme başarıyla gerçekleştirildikten sonra saldırganlar, etkilenen cihazlara MSP360 hizmetlerini kurdu ve bunları ConnectWise ScreenConnect istemcisini sessizce indirip kurmak için kullandı.

Bu işlem, MSP360 kanalından bağımsız olarak cihaza ikinci bir uzaktan erişim kanalı oluşturdu ve saldırganlara sürekli bir yedek erişim ile ek dosya ve araçları aktarma ve çalıştırma imkânı sağladı. Microsoft, ScreenConnect yazılımının kendisinin istismar edildiğine dair bir gözlem yapmadığını vurguluyor; faaliyetin özü, saldırganların meşru biçimde edindiği uzaktan yönetim yazılımlarının kötüye kullanılmasıydı. Bu durum işlemlerin olağan BT yönetimine daha çok benzemesini ve tespit edilme ihtimalinin azalmasını sağladı.

Saldırı zinciri nasıl başladı?

Kullanıcılar, belge paylaşım portallarını, toplantı davetlerini veya Zoom ve Adobe Reader kurulum sayfalarını taklit eden sayfalara yönlendirildi; ardından saldırganların kontrol ettiği altyapıda ya da Amazon S3, Cloudflare R2, Dropbox, GitLab ve Supabase gibi yasal bulut hizmetlerinde barındırılan dosyalara yönlendirildiler. Dosya adları ve kullanılan senaryolar farklılık gösterse de örneklerin analizi, bunların çoğunun aynı MSP360 paketini içerdiğini ortaya koydu.

Yemler arasında iş toplantısı talepleri, Zoom ve Google Meet kurulumu, Adobe Acrobat güncellemeleri ve PDF okuyucuları, RSVP davetleri, iş teklifleri, belge inceleme ve imzalama talepleri ile DHL gönderileriyle ilgili mesajlar yer aldı. Kampanya, alan adlarını ve dosya adlarını hızla değiştirmeye olanak tanıyan, ancak aynı yükü koruyan esnek bir dağıtım altyapısı kullandı.

Kurulumdan sonra ne oldu?

Yükleyici, erişimi sürdürmek için RMM.Agent.exe ve RMM.Agent.Launcher.exe hizmetlerini oluşturdu, Windows Kayıt Defteri'ne otomatik çalıştırma girdileri ekledi ve 48678 numaralı bağlantı noktasında MSP360 aracısına gelen UDP trafiğine izin vermek üzere güvenlik duvarını değiştirdi. Ardından MSP360 aracısı, ClientSetup.msi dosyasını indirmek ve msiexec.exe /qn kullanarak sessizce kurmak için PowerShell çalıştırdı; bu da ScreenConnect bileşenlerinin dağıtılmasına yol açtı.

Sonraki ScreenConnect oturumu, Windows ve Microsoft Defender bileşenlerini ve Phone Link'i taklit eden adlara sahip araçları aktarmak ve çalıştırmak için kullanıldı. Bunlar arasında kimlik bilgilerine erişim, bilgi toplama ve faaliyetin savunmacılar açısından görünürlüğünü azaltmayla ilişkili araçlar da vardı. Microsoft ayrıca, ScreenConnect kurulmadan önce ilk geçit olarak FaronicsDeployAgent.exe'nin kullanıldığı benzer bir faaliyet de tespit etti.

Bu haber neden önemli?

Faaliyetin önemi, mutlaka açıkça kötü amaçlı bir yazılıma veya yeni bir güvenlik açığının istismarına dayanmamasından; bunun yerine BT ekiplerinin ihtiyaç duyduğu yönetim araçlarını saldırganlar için erişim kanallarına dönüştürmesinden kaynaklanıyor. Yasal bir dijital imzanın veya tanınmış bir programın bulunması, özellikle araç bir kimlik avı e-postası yoluyla geliyor ya da alışılmadık bir indirme yolundan çalışıyorsa, kullanımının kuruluş içinde yetkilendirildiğini kanıtlamaz.

Microsoft, onaylanan RMM araçlarının sınırlandırılmasını ve mümkün olan her yerde çok faktörlü kimlik doğrulamanın etkinleştirilmesini, yetkisiz araçları engellemek için Application Control for Windows veya AppLocker kullanılmasını ve bilinmeyen MSP360 ile ScreenConnect kurulumlarının aranmasını öneriyor. Ayrıca, yetkisiz bir kurulum tespit edildiğinde hizmetleri kurmak için kullanılan hesapların incelenmesini ve parolalarının sıfırlanmasını; bunun yanında uygun bulut koruması ve saldırı yüzeyini azaltma kurallarının etkinleştirilmesini tavsiye ediyor.

Microsoft, faaliyeti kimliği bilinmeyen bir aktöre atfediyor ve belirli bir tehdit grubuna ilişkin atıf sunmadı. Şirket; MSP360 izini, RMM.Agent.exe'den PowerShell çalıştırılmasını, ScreenConnect bağlantılarını ve RunFile işlevi üzerinden aktarılan dosyaları aramak için Advanced Hunting sorguları sağlıyor.

Haber kaynağı
Microsoft Security Blog
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör