TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 54 subscribers
Post #5220 7
Фишинг с использованием RMM-инструментов для получения постоянного доступа

Microsoft Defender Experts выявили фишинговые кампании, нацеленные на организации в различных отраслях. Злоумышленники распространяли установщик MSP360 Remote Monitoring and Management (RMM) под видом приглашений на встречи, PDF-файлов или обновлений ПО.

После выполнения легитимный установщик MSP360 создавал удалённый доступ к устройствам, позволяя атакующим получить первоначальный доступ с помощью доверенного административного ПО. Затем злоумышленники использовали MSP360 для загрузки и установки клиента ConnectWise ScreenConnect, создавая второй канал удалённого доступа. Эксплуатация самого ScreenConnect не наблюдалась; атакующие злоупотребляли легитимным ПО для поддержания доступа и снижения вероятности обнаружения.

ⓘ Что такое MSP360 RMM
MSP360 Remote Monitoring and Management (RMM) — это легитимное программное обеспечение, предназначенное для удалённого управления и мониторинга конечных устройств. Оно предоставляет администраторам широкие возможности, включая выполнение команд, развёртывание ПО и передачу файлов, что делает его привлекательным для злоумышленников, стремящихся получить постоянный доступ к системам и снизить вероятность обнаружения.

let MaliciousURLs =  DeviceNetworkEvents
| where Timestamp >= ago(30d)
| where InitiatingProcessCommandLine == "\"powershell.exe\""
| where InitiatingProcessParentFileName == "RMM.Agent.exe"
| where isnotempty(RemoteUrl)
| distinct RemoteUrl;
DeviceNetworkEvents
| where Timestamp >= ago(30d)
| where InitiatingProcessFileName has_any ( "ScreenConnect.ClientService.exe","ScreenConnect.WindowsClient.exe","ScreenConnect.Client.exe")
| where isnotempty(RemoteUrl)
| where RemoteUrl in (MaliciousURLs)


Источник: Microsoft Security
@cbunit
More from @cbunit
  1. Sep 30, 2026Китайская группировка UAT-11587 использует бэкдор Antino для атак на азиатские госструктур…
  2. Sep 30, 2026«Код Безопасности» выпустил Secret Net EDR 1.3 с рейтингом доверия устройств «Код Безопасн…
  3. Sep 30, 2026Патчи для ПО стали инструкциями для атак из-за ИИ ▤ Разбор Искусственный интеллект ускорил…
  4. Sep 30, 2026Уязвимость в ядре Linux позволяет обходить защиту памяти на процессорах Arm Источник: Ubun…
  5. Sep 30, 2026NVIDIA представила платформу контроля ИИ-агентов с DPU BlueField-4 NVIDIA представила Open…
  6. Sep 30, 2026Сканеры уязвимостей создают иллюзию защиты: как ускорить их устранение Число обнаруженных…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →