Microsoft 于 2026 年 7 月发现针对多个行业机构的网络钓鱼活动。攻击者分发了合法的 MSP360 Remote Monitoring and Management 软件安装程序,版本为 2.5.0.67,并使用暗示会议邀请、PDF 文档或知名安装及更新工具的文件名。在文件运行并通过 UAC 成功提升权限后,攻击者在受影响设备上安装 MSP360 服务,并利用这些服务下载和静默安装 ConnectWise ScreenConnect 客户端。
此举在设备上建立了第二条远程访问通道,该通道独立于 MSP360 通道,为攻击者提供持续的备用访问能力,以及传输和执行其他文件与工具的手段。Microsoft 确认未发现对 ScreenConnect 软件本身的利用;该活动的核心是滥用攻击者以合法方式获取的远程管理软件,使相关操作更接近常规 IT 管理活动,从而降低被发现的可能性。
入侵链是如何开始的?
用户会被引导至冒充文档共享门户、会议邀请、Zoom 安装页面或 Adobe Reader 安装页面的网站,随后被重定向至托管在攻击者控制的基础设施上,或托管在 Amazon S3、Cloudflare R2、Dropbox 和 GitLab、Supabase 等合法云服务上的文件。尽管文件名和使用的诱饵各不相同,但样本分析显示,其中许多文件都包含同一个 MSP360 软件包。
诱饵包括商务会议请求、Zoom 和 Google Meet 安装程序、Adobe Acrobat 更新和 PDF 阅读器、RSVP 邀请、工作机会、文档审阅和签名请求,以及与 DHL 货件有关的消息。该活动使用了可快速切换的分发基础设施,在保留相同载荷的同时更换域名和文件名。
安装后发生了什么?
安装程序创建了 RMM.Agent.exe 和 RMM.Agent.Launcher.exe 两项服务以维持访问权限,并在 Windows 注册表中添加自动运行项,同时修改防火墙,允许入站 UDP 流量通过 48678 端口到达 MSP360 代理。随后,MSP360 代理启动 PowerShell,下载 ClientSetup.msi 文件,并使用 msiexec.exe /qn 静默安装该文件,从而部署 ScreenConnect 组件。
后续的 ScreenConnect 会话被用于传输和运行名称仿冒 Windows、Microsoft Defender 和 Phone Link 组件的工具,其中包括与访问凭据、收集信息以及降低防御人员对活动可见性的工具。Microsoft 还发现了类似活动:攻击者将 FaronicsDeployAgent.exe 用作初始入口,然后安装 ScreenConnect。
为什么这一消息很重要?
该活动的重要性在于,它不一定依赖明显的恶意软件或利用新的漏洞,而是将 IT 团队所需的管理工具转化为攻击者的访问通道。拥有合法数字签名或属于知名软件,并不能证明其在机构内部的使用获得授权,尤其是在软件通过网络钓鱼邮件到达,或从不常见的下载路径运行时。
Microsoft 建议限制获准使用的 RMM 工具,并在可能的情况下启用多重身份验证;使用 Application Control for Windows 或 AppLocker 阻止未经授权的工具;查找未知的 MSP360 和 ScreenConnect 安装。此外,Microsoft 建议审查用于安装这些服务的账户,并在发现未经授权的安装时重置其密码,同时启用云端保护和适用的攻击面缩减规则。
Microsoft 将该活动归因于未知实体,未将其归因于任何特定威胁组织。该公司提供了 Advanced Hunting 查询,用于搜索 MSP360 的特征、RMM.Agent.exe 启动 PowerShell 的行为、ScreenConnect 连接,以及通过 RunFile 功能传输的文件。