Angreifer missbrauchen MSP360 und ScreenConnect in doppelten RMM-Phishing-Kampagnen
Microsoft meldet Phishing-Kampagnen, die legitime MSP360-Installer nutzen, um Fernzugriff zu etablieren, und anschließend ScreenConnect für redundante Kontrolle und Datendiebstahl bereitstellen.
Automatisch aus dem englischen Original übersetzt.
Microsoft hat eine Reihe von Phishing-Kampagnen identifiziert, die legitime Remote Monitoring and Management (RMM)-Software nutzen, um Windows-Endpunkte zu kompromittieren. Diese im Juli 2026 entdeckten Angriffe verwenden täuschende E-Mails zur Verteilung signierter Installer für MSP360, mit denen Angreifer dann ConnectWise ScreenConnect installieren, um persistenten, redundanten Fernzugriff zu erlangen.
Was passiert ist
Die Intrusion-Kette beginnt mit Social-Engineering-Lockmitteln, die als Einladungen zu Meetings, PDF-Reader oder Software-Updates getarnt sind. Diese E-Mails enthalten Links zu digital signierten Installern der MSP360 RMM v2.5.0.67, die auf angreiferkontrollierter Infrastruktur oder legitimen Cloud-Diensten wie Amazon S3, Cloudflare R2, Dropbox, GitLab und Supabase gehostet werden. Die Dateinamen sind so gestaltet, dass sie harmlos erscheinen, beispielsweise VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe oder ZoomSetup_Installation_v2.5.0.67_oid[redacted].exe.
Sobald ein Benutzer den Installer ausführt, legt dieser mehrere DLLs ab und ruft den Windows User Account Control (UAC)-Elevationsworkflow auf, um privilegierten Zugriff zu erhalten. Die Malware stellt Persistenz her, indem sie zwei Windows-Dienste registriert – RMM.Agent.exe und RMM.Agent.Launcher.exe – und Registry-basierte Autorun-Einträge erstellt. Zudem modifiziert sie die Windows-Firewall, um eingehenden UDP-Traffic auf Port 48678 für den MSP360-Agenten zuzulassen. Mit diesem ersten Fußpunkt nutzt der Angreifer PowerShell, um einen ConnectWise ScreenConnect-Client unbemerkt herunterzuladen und zu installieren.
Diese Dual-RMM-Strategie bietet Angreifern redundante Fernzugriffskanäle. Wenn eines der Tools erkannt oder entfernt wird, bleibt das andere aktiv. Microsoft merkte an, dass Bedrohungsakteure diese Technik auch unter Verwendung des Faronics Deploy Agent statt MSP360 getestet haben, was auf einen flexiblen Ansatz beim Missbrauch vertrauenswürdiger Verwaltungssoftware hindeutet. Die Aktivität wurde keiner spezifischen Bedrohungsgruppe zugeordnet.
Wichtige Details
- Initialer Vektor: Phishing-E-Mails mit Links zu signierten MSP360 RMM v2.5.0.67-Installern, die auf Cloud-Diensten gehostet werden.
- Täuschende Dateinamen: Installer verwenden Namen, die legitime Software imitieren, wie etwa Setup-Dateien von Adobe Acrobat oder Zoom.
- Persistenzmechanismen: Die Malware registriert Windows-Dienste und Registry-Autorun-Einträge, um Neustarts zu überleben.
- Firewall-Modifikation: Eingehender UDP-Traffic auf Port 48678 wird zugelassen, um die MSP360-Kommunikation zu ermöglichen.
- Sekundäre Payload: ScreenConnect wird über PowerShell installiert, um einen redundanten Fernzugriffskanal bereitzustellen.
- Alternative Tools: Angreifer testeten auch den Faronics Deploy Agent als initialen Fußpunkt vor der Installation von ScreenConnect.
Hintergrund
Remote Monitoring and Management (RMM)-Tools sind für IT-Teams unerlässlich, um Geräte zu verwalten, Updates bereitzustellen und Probleme aus der Ferne zu beheben. Da diese Tools hochprivilegierten Zugriff und Netzwerkzugang erfordern, sind sie attraktive Ziele für Angreifer. Legitime RMM-Software ist oft digital signiert und wird von Sicherheitslösungen auf Whitelists gesetzt, was es schwierig macht, sie bei Missbrauch von bösartiger Aktivität zu unterscheiden.
ScreenConnect, nun Teil von ConnectWise, ist eine beliebte Lösung für Fernwartung und -zugriff. Durch die Installation sowohl von MSP360 als auch von ScreenConnect erstellen Angreifer eine robuste Command-and-Control-Infrastruktur. Dieser „Dual-RMM“-Ansatz ermöglicht es ihnen, bösartigen Traffic mit normalen administrativen Workflows zu vermischen, wodurch die Wahrscheinlichkeit einer Erkennung durch Standard-Sicherheitsüberwachungstools sinkt, die diesen Anwendungen möglicherweise vertrauen.
Warum das wichtig ist
Für Teams, die ihre eigene Infrastruktur verwalten, verdeutlicht dieser Angriff das Risiko, allein signierten Binärdateien und legitimer Software zu vertrauen. Traditionelle Antivirus-Lösungen können MSP360 oder ScreenConnect möglicherweise nicht als bösartig kennzeichnen, da es sich um gültige, signierte Anwendungen handelt. Dies erzeugt eine Blindstelle, in der Angreifer innerhalb der Grenzen vertrauenswürdiger Software operieren können, sodass die Erkennung eher auf Verhaltensanalyse als auf Signaturabgleich angewiesen ist.
Die Nutzung von Cloud-Speicherdiensten wie Amazon S3 und Dropbox zum Hosten von Payloads erschwert die Verteidigung zusätzlich. Das vollständige Blockieren dieser Domänen ist für Unternehmen, die sie für legitime Operationen nutzen, oft unpraktikabel. Stattdessen müssen Sicherheitsteams sich darauf konzentrieren, ungewöhnliche Installationsmuster zu überwachen, wie etwa die Installation von RMM-Tools über benutzergesteuerte Downloads statt über zentrale Verwaltungskonsolen.
Darüber hinaus bedeutet die Redundanz, die durch Dual-RMM-Setups geboten wird, dass die Incident Response komplexer wird. Das Entfernen eines Tools garantiert nicht, dass der Angreifer ausgesperrt ist. Teams müssen alle Fernzugriffs-Software auf ihren Endpunkten prüfen und sicherstellen, dass nur autorisierte Instanzen laufen. Versäumnisse hier können zu langanhaltendem unbefugtem Zugriff, Datenexfiltration und Credential-Diebstahl führen.
Was Sie tun können
- Installierte RMM-Tools prüfen: Scannen Sie Endpunkte regelmäßig nach nicht autorisierten Instanzen von MSP360, ScreenConnect oder anderer Fernzugriffs-Software.
- Ausführung von Installern einschränken: Verwenden Sie Application-Control-Richtlinien, um zu verhindern, dass Benutzer unsignierte oder unerwartete ausführbare Dateien ausführen, selbst wenn sie von bekannten Anbietern digital signiert sind.
- Firewall-Änderungen überwachen: Erzeugen Sie Alarme bei Modifikationen der Windows-Firewall-Regeln, insbesondere bei solchen, die UDP-Ports für unbekannte Anwendungen öffnen.
- Cloud-Downloads verifizieren: Untersuchen Sie Downloads von Cloud-Speicherdiensten wie S3 oder Dropbox, die zu ausführbaren Dateien führen, besonders wenn sie per E-Mail-Link initiiert wurden.
- Unbenutzte Dienste deaktivieren: Stellen Sie sicher, dass RMM-Agenten auf Geräten deaktiviert oder deinstalliert werden, die keine Fernverwaltung benötigen.



