Sécurité et confidentialité

Des attaquants abusent de MSP360 et ScreenConnect dans des campagnes de phishing à double RMM

Microsoft signale des campagnes de phishing utilisant des installateurs légitimes de MSP360 pour établir un accès à distance, puis déployant ScreenConnect pour un contrôle redondant et le vol de données.

Aperçu de Secure File Share

Traduit automatiquement depuis l’original en anglais.

Microsoft a identifié une série de campagnes de phishing qui exploitent des logiciels légitimes de surveillance et de gestion à distance (RMM) pour compromettre les points de terminaison Windows. Détectées en juillet 2026, ces attaques utilisent des e-mails trompeurs pour distribuer des installateurs signés de MSP360, que les attaquants utilisent ensuite pour installer ConnectWise ScreenConnect afin d'obtenir un accès à distance persistant et redondant.

Ce qui s'est passé

La chaîne d'intrusion commence par des appâts d'ingénierie sociale se faisant passer pour des invitations à des réunions, des lecteurs PDF ou des mises à jour logicielles. Ces e-mails contiennent des liens vers des installateurs numériquement signés de MSP360 RMM v2.5.0.67 hébergés sur des infrastructures contrôlées par les attaquants ou sur des services cloud légitimes tels qu'Amazon S3, Cloudflare R2, Dropbox, GitLab et Supabase. Les noms de fichiers sont conçus pour paraître inoffensifs, comme VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe ou ZoomSetup_Installation_v2.5.0.67_oid[redacted].exe.

Une fois l'utilisateur exécutant l'installateur, celui-ci dépose plusieurs DLL et invoque le processus d'élévation du Contrôle de compte utilisateur Windows (UAC) pour obtenir des privilèges élevés. Le malware établit sa persistance en enregistrant deux services Windows, RMM.Agent.exe et RMM.Agent.Launcher.exe, et en créant des entrées d'exécution automatique basées sur le Registre. Il modifie également le Pare-feu Windows pour autoriser le trafic UDP entrant sur le port 48678 destiné à l'agent MSP360. Une fois ce premier point d'appui établi, l'attaquant utilise PowerShell pour télécharger et installer discrètement un client ConnectWise ScreenConnect.

Cette stratégie à double RMM offre aux attaquants des canaux d'accès à distance redondants. Si un outil est détecté ou supprimé, l'autre reste actif. Microsoft a noté que les acteurs de la menace ont également testé cette technique en utilisant Faronics Deploy Agent au lieu de MSP360, indiquant une approche flexible pour abuser de logiciels administratifs de confiance. Cette activité n'a pas été attribuée à un groupe de menaces spécifique.

Détails clés

  • Vecteur initial : E-mails de phishing contenant des liens vers des installateurs signés de MSP360 RMM v2.5.0.67 hébergés sur des services cloud.
  • Noms de fichiers trompeurs : Les installateurs utilisent des noms imitant des logiciels légitimes, tels que les fichiers d'installation d'Adobe Acrobat ou de Zoom.
  • Mécanismes de persistance : Le malware enregistre des services Windows et des entrées d'exécution automatique dans le Registre pour survivre aux redémarrages.
  • Modification du pare-feu : Le trafic UDP entrant sur le port 48678 est autorisé pour faciliter la communication avec MSP360.
  • Charge utile secondaire : ScreenConnect est installé via PowerShell pour fournir un canal d'accès à distance redondant.
  • Outils alternatifs : Les attaquants ont également testé Faronics Deploy Agent comme premier point d'appui avant d'installer ScreenConnect.

Contexte

Les outils de surveillance et de gestion à distance (RMM) sont essentiels pour les équipes informatiques afin de gérer les appareils, déployer des mises à jour et résoudre les problèmes à distance. Parce que ces outils nécessitent des privilèges élevés et un accès réseau, ils constituent des cibles attractives pour les attaquants. Les logiciels RMM légitimes sont souvent signés numériquement et mis sur liste blanche par les solutions de sécurité, ce qui rend difficile leur distinction des activités malveillantes lorsqu'ils sont abusés.

ScreenConnect, désormais partie intégrante de ConnectWise, est une solution populaire de support et d'accès à distance. En installant à la fois MSP360 et ScreenConnect, les attaquants créent une infrastructure de commande et de contrôle résiliente. Cette approche « double RMM » leur permet de mélanger le trafic malveillant avec les flux de travail administratifs normaux, réduisant ainsi la probabilité de détection par les outils de surveillance de sécurité standard qui font confiance à ces applications.

Pourquoi cela compte

Pour les équipes qui gèrent leur propre infrastructure, cette attaque met en évidence le risque de faire confiance uniquement aux binaires signés et aux logiciels légitimes. Les solutions antivirus traditionnelles peuvent ne pas signaler MSP360 ou ScreenConnect comme malveillants car ce sont des applications valides et signées. Cela crée un angle mort où les attaquants peuvent opérer dans les limites des logiciels de confiance, rendant la détection dépendante de l'analyse comportementale plutôt que de la correspondance de signatures.

L'utilisation de services de stockage cloud comme Amazon S3 et Dropbox pour héberger les charges utiles complique davantage la défense. Le blocage complet de ces domaines est souvent impraticable pour les entreprises qui comptent sur eux pour leurs opérations légitimes. Au lieu de cela, les équipes de sécurité doivent se concentrer sur la surveillance des modèles d'installation inhabituels, tels que l'installation d'outils RMM via des téléchargements initiés par l'utilisateur plutôt que par des consoles de gestion centralisées.

De plus, la redondance fournie par les configurations à double RMM signifie que la réponse aux incidents devient plus complexe. La suppression d'un seul outil ne garantit pas que l'attaquant soit exclu. Les équipes doivent auditer tous les logiciels d'accès à distance sur leurs points de terminaison et s'assurer que seules les instances autorisées sont en cours d'exécution. Ne pas le faire peut entraîner un accès non autorisé prolongé, l'exfiltration de données et le vol d'identifiants.

Ce que vous pouvez faire

  • Auditer les outils RMM installés : Scannez régulièrement les points de terminaison pour détecter les instances non autorisées de MSP360, ScreenConnect ou d'autres logiciels d'accès à distance.
  • Restreindre l'exécution des installateurs : Utilisez des politiques de contrôle des applications pour empêcher les utilisateurs d'exécuter des exécutables non signés ou inattendus, même s'ils sont signés numériquement par des éditeurs connus.
  • Surveiller les modifications du pare-feu : Alerte en cas de modification des règles du Pare-feu Windows, en particulier celles ouvrant des ports UDP pour des applications inconnues.
  • Vérifier les téléchargements depuis le cloud : Enquêtez sur les téléchargements provenant de services de stockage cloud comme S3 ou Dropbox aboutissant à des fichiers exécutables, surtout s'ils sont initiés via des liens dans des e-mails.
  • Désactiver les services inutilisés : Assurez-vous que les agents RMM sont désactivés ou désinstallés sur les appareils qui n'ont pas besoin de gestion à distance.
  • Sensibiliser les utilisateurs : Formez le personnel aux risques liés aux e-mails de phishing et aux téléchargements suspects.

Autres actualités

Toutes les actualités