Фишинг с использованием RMM-инструментов для получения постоянного доступа
Фишинговые кампании распространяют легитимный MSP360 RMM для получения удаленного доступа
В июле 2026 года Microsoft Defender Experts зафиксировали фишинговые кампании, нацеленные на организации в различных отраслях. Злоумышленники распространяли установщик MSP360 Remote Monitoring and Management (RMM) под видом легитимных файлов. Для доставки использовались приглашения на встречи, документы PDF, уведомления об обновлениях программного обеспечения и другой контент социальной инженерии. После выполнения легитимный установщик MSP360, распространяемый под обманчивым именем файла, устанавливал на затронутые устройства удаленный доступ. Это позволяло злоумышленникам получить первоначальный доступ, используя доверенное административное программное обеспечение.
Microsoft зафиксировала использование MSP360 для загрузки и установки клиента ConnectWise ScreenConnect. Это создавало вторичный канал удаленного доступа, обеспечивая резервный доступ к скомпрометированным системам. Злоумышленники использовали эти каналы удаленного администрирования для развертывания дополнительных инструментов и проведения посткомпромиссной активности, включая сбор информации и операции по доступу к учетным данным. Такая активность подчеркивает, как злоумышленники продолжают злоупотреблять легитимным программным обеспечением для удаленного администрирования, чтобы слиться с обычными ИТ-операциями, сохраняя при этом постоянный доступ и снижая возможности обнаружения.
Установщик MSP360 RMM версии 2.5.0.67 развертывает ScreenConnect для постоянного доступа
Многоэтапная цепочка вторжения начиналась с фишинговых сообщений, доставлявших легитимный, подписанный цифровой подписью установщик MSP360 RMM v2.5.0.67 под обманчивыми именами файлов. После успешного повышения привилегий через User Account Control (UAC) установщик создавал службы MSP360 для постоянного доступа. Затем он использовал агент RMM для вызова PowerShell, загрузки и бесшумной установки ConnectWise ScreenConnect. Это эффективно вводило второй канал удаленного администрирования на скомпрометированное устройство. Злоумышленник впоследствии использовал его для передачи и выполнения дополнительных инструментов, поддерживающих доступ к учетным данным, локальный сбор данных и другую посткомпромиссную активность.
Фишинговые кампании использовали многоэтапную цепочку доставки для распространения легитимного программного обеспечения MSP360 RMM (v2.5.0.67). Фишинговые письма направляли пользователей на управляемые злоумышленниками целевые страницы, имитирующие порталы для обмена документами, рабочие процессы приглашений, страницы загрузки Adobe Reader, страницы установки Zoom и платформы для совместной работы. После взаимодействия жертвы перенаправлялись на места загрузки, размещенные как на инфраструктуре злоумышленников, так и на легитимных облачных сервисах, включая Amazon S3, Cloudflare R2, Dropbox, GitLab и Supabase. Загруженные исполняемые файлы использовали имена файлов, предназначенные для имитации легитимного бизнес-контента, приглашений на встречи, документов PDF и установщиков программного обеспечения. Анализ загруженных образцов показал, что многие из них содержали один и тот же пакет установщика MSP360 RMM, несмотря на то, что для жертвы они выглядели как разные файлы. Кампания полагалась на разнообразный набор механизмов хостинга полезной нагрузки. Злоумышленник распространял полезную нагрузку через домены, контролируемые злоумышленниками, взломанные веб-сайты и легитимные облачные сервисы. Это позволяло злоумышленнику быстро ротировать инфраструктуру доставки, продолжая распространять один и тот же установщик MSP360, используя различные темы приманок и имена файлов.
Установка MSP360 RMM и создание точки опоры
После того как жертвы загружали и запускали установщик MSP360 под видом другого файла, бинарный файл запускался из каталога загрузок пользователя под именем файла, предназначенным для имитации легитимного бизнес-документа. Установщик затем помещал несколько установочных компонентов, включая System.dll, nsExec.dll и UAC.dll, в определенные пути папок, прежде чем перезапустить себя через рабочий процесс повышения привилегий, сгенерированный фреймворком установщика. Далее установщик инициировал рабочий процесс повышения привилегий User Account Control (UAC). В наблюдаемых успешных установках процесс продолжался с повышенными привилегиями, позволяя развернуть компоненты и службы MSP360. В неуспешных установках повышение привилегий не завершалось, и развертывание прекращалось до полной установки программного обеспечения. После повышения привилегий установщик инициировал рабочий процесс установки MSP360 и записывал сообщения о статусе установки, используя Windows eventcreate.exe. Установщик регистрировал два системных службы Windows: RMM.Agent.exe и RMM.Agent.Launcher.exe для обеспечения долгосрочного доступа. Установщик также создавал записи автозапуска на основе реестра для компонентов пользовательского интерфейса MSP360, гарантируя автоматический запуск приложений при входе пользователей. Процесс установки также изменял конфигурацию Брандмауэра Windows, создавая входящее правило разрешения для агента MSP360, разрешающее входящий UDP-трафик на порт 48678.
Развертывание ScreenConnect после установки MSP360 RMM
После успешной установки MSP360 RMM служба RMM.Agent.exe запускала PowerShell. Процесс PowerShell изменял политику выполнения для текущей сессии и выполнял команды Invoke-WebRequest для загрузки MSI-пакета ClientSetup.msi с инфраструктуры злоумышленников. Загруженный пакет затем бесшумно устанавливался через msiexec.exe с использованием переключателя /qn, исключая видимое взаимодействие с пользователем. Эта установка привела к развертыванию клиента ConnectWise ScreenConnect на скомпрометированной конечной точке. После развертывания служба клиента ScreenConnect запускалась с параметрами конфигурации, ссылающимися на инфраструктуру злоумышленников, и устанавливала исходящие соединения. Затем служба порождала ScreenConnect.WindowsClient.exe, предоставляя дополнительный канал удаленного доступа, независимый от MSP360. После установки сеанса ScreenConnect злоумышленник использовал его для передачи и размещения дополнительных исполняемых файлов в каталогах C:\Users%user%\OneDrive\Documents\ScreenConnect\Temp\ и C:\Users%user%\Documents\ScreenConnect\Temp. Часто наблюдаемые файлы включали WindVerify.exe, WindowsUpdate.exe, WindowsSecurity_PIN.exe и другие. Многие имена файлов были намеренно выбраны для имитации легитимных компонентов Windows, Microsoft Defender, Phone Link и безопасности. Эти утилиты использовались для поддержки последующих операций на затронутых системах, включая доступ к учетным данным, сбор информации и снижение видимости для средств защиты.
Обновление MSP360 RMM до версии 2.5.0.67 или установка плагина безопасности
Организациям следует обновить MSP360 RMM до последней версии, чтобы устранить известные уязвимости. Также рекомендуется использовать плагины безопасности, которые могут помочь в обнаружении и предотвращении несанкционированного использования инструментов удаленного управления. Microsoft Defender for Endpoint обнаруживает подозрительную и необычную активность удаленного управления. Охотничьи запросы и средства защиты, описанные в этом посте, могут помочь организациям выявлять и ограничивать несанкционированное использование RMM. Следует ограничить использование программного обеспечения для удаленного управления только утвержденными и необходимыми инструментами. Необходимо проводить регулярные аудиты для выявления и удаления неавторизованного программного обеспечения для удаленного управления. Следует обучать пользователей распознавать фишинговые сообщения и сообщать о подозрительной активности.
Опубликовано в канале 30 сентября, 12:37
Каждый материал сайта выходит в канале в тот же момент.
Источник: Microsoft Security