Microsoft Defender Experts выявили фишинговые кампании, нацеленные на организации в различных отраслях. Злоумышленники распространяли установщик MSP360 Remote Monitoring and Management (RMM) под видом приглашений на встречи, PDF-файлов или обновлений ПО.
После выполнения легитимный установщик MSP360 создавал удалённый доступ к устройствам, позволяя атакующим получить первоначальный доступ с помощью доверенного административного ПО. Затем злоумышленники использовали MSP360 для загрузки и установки клиента ConnectWise ScreenConnect, создавая второй канал удалённого доступа. Эксплуатация самого ScreenConnect не наблюдалась; атакующие злоупотребляли легитимным ПО для поддержания доступа и снижения вероятности обнаружения.
ⓘ Что такое MSP360 RMM
MSP360 Remote Monitoring and Management (RMM) — это легитимное программное обеспечение, предназначенное для удалённого управления и мониторинга конечных устройств. Оно предоставляет администраторам широкие возможности, включая выполнение команд, развёртывание ПО и передачу файлов, что делает его привлекательным для злоумышленников, стремящихся получить постоянный доступ к системам и снизить вероятность обнаружения.
let MaliciousURLs = DeviceNetworkEvents
| where Timestamp >= ago(30d)
| where InitiatingProcessCommandLine == "\"powershell.exe\""
| where InitiatingProcessParentFileName == "RMM.Agent.exe"
| where isnotempty(RemoteUrl)
| distinct RemoteUrl;
DeviceNetworkEvents
| where Timestamp >= ago(30d)
| where InitiatingProcessFileName has_any ( "ScreenConnect.ClientService.exe","ScreenConnect.WindowsClient.exe","ScreenConnect.Client.exe")
| where isnotempty(RemoteUrl)
| where RemoteUrl in (MaliciousURLs)
Источник: Microsoft Security
@cbunit