Bảo mật & quyền riêng tư

Tin tặc lợi dụng MSP360 và ScreenConnect trong các chiến dịch lừa đảo RMM kép

Microsoft báo cáo về các chiến dịch phishing sử dụng trình cài đặt MSP360 hợp pháp để thiết lập quyền truy cập từ xa, sau đó triển khai ScreenConnect nhằm duy trì quyền kiểm soát dư thừa và đánh cắp dữ liệu.

Ảnh xem trước Secure File Share

Bài được dịch tự động từ bản gốc tiếng Anh.

Microsoft đã xác định một loạt các chiến dịch phishing lợi dụng phần mềm Quản lý và Giám sát Từ xa (RMM) hợp pháp để xâm phạm các điểm cuối Windows. Được phát hiện vào tháng 7 năm 2026, những cuộc tấn công này sử dụng email giả mạo để phân phối các trình cài đặt đã được ký số của MSP360, mà tin tặc sau đó dùng để cài đặt ConnectWise ScreenConnect nhằm có được quyền truy cập từ xa bền vững và dư thừa.

Chuyện gì đã xảy ra

Chuỗi xâm nhập bắt đầu bằng các mồi nhử kỹ thuật xã hội dưới dạng lời mời họp, trình đọc PDF hoặc bản cập nhật phần mềm. Những email này chứa liên kết đến các trình cài đặt MSP360 RMM v2.5.0.67 đã được ký số, được lưu trữ trên hạ tầng do tin tặc kiểm soát hoặc các dịch vụ đám mây hợp pháp như Amazon S3, Cloudflare R2, Dropbox, GitLab và Supabase. Tên tệp được tạo ra để trông vô hại, chẳng hạn như VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe hoặc ZoomSetup_Installation_v2.5.0.67_oid[redacted].exe.

Khi người dùng thực thi trình cài đặt, nó sẽ giải phóng nhiều DLL và kích hoạt quy trình nâng cao đặc quyền User Account Control (UAC) của Windows để giành quyền truy cập ưu tiên. Phần mềm độc hại thiết lập tính bền vững bằng cách đăng ký hai dịch vụ Windows là RMM.Agent.exe và RMM.Agent.Launcher.exe, đồng thời tạo các mục tự động chạy dựa trên Registry. Nó cũng sửa đổi Tường lửa Windows để cho phép lưu lượng UDP đi vào trên cổng 48678 cho agent MSP360. Sau khi có được chỗ đứng ban đầu, tin tặc sử dụng PowerShell để bí mật tải xuống và cài đặt client ConnectWise ScreenConnect.

Chiến lược RMM kép này cung cấp cho tin tặc các kênh truy cập từ xa dự phòng. Nếu một công cụ bị phát hiện hoặc gỡ bỏ, công cụ kia vẫn còn hoạt động. Microsoft lưu ý rằng các nhóm đe dọa cũng đã thử nghiệm kỹ thuật này bằng cách sử dụng Faronics Deploy Agent thay vì MSP360, cho thấy cách tiếp cận linh hoạt trong việc lạm dụng phần mềm quản trị đáng tin cậy. Hoạt động này chưa được quy cho bất kỳ nhóm đe dọa cụ thể nào.

Chi tiết chính

  • Vectơ ban đầu: Email phishing chứa liên kết đến các trình cài đặt MSP360 RMM v2.5.0.67 đã được ký số, được lưu trữ trên các dịch vụ đám mây.
  • Tên tệp giả mạo: Các trình cài đặt sử dụng tên mô phỏng phần mềm hợp pháp, chẳng hạn như tệp thiết lập Adobe Acrobat hoặc Zoom.
  • Cơ chế bền vững: Phần mềm độc hại đăng ký các dịch vụ Windows và các mục tự động chạy trong Registry để tồn tại qua các lần khởi động lại.
  • Sửa đổi tường lửa: Lưu lượng UDP đi vào trên cổng 48678 được phép để tạo điều kiện cho giao tiếp MSP360.
  • Payload thứ cấp: ScreenConnect được cài đặt thông qua PowerShell để cung cấp một kênh truy cập từ xa dự phòng.
  • Công cụ thay thế: Tin tặc cũng đã thử nghiệm Faronics Deploy Agent làm chỗ đứng ban đầu trước khi cài đặt ScreenConnect.

Bối cảnh

Các công cụ Quản lý và Giám sát Từ xa (RMM) rất cần thiết cho các đội ngũ IT để quản lý thiết bị, triển khai bản cập nhật và khắc phục sự cố từ xa. Vì những công cụ này yêu cầu đặc quyền cao và quyền truy cập mạng, chúng là mục tiêu hấp dẫn đối với tin tặc. Phần mềm RMM hợp pháp thường được ký số và nằm trong danh sách trắng bởi các giải pháp bảo mật, khiến việc phân biệt chúng với hoạt động độc hại trở nên khó khăn khi bị lạm dụng.

ScreenConnect, hiện thuộc sở hữu của ConnectWise, là một giải pháp hỗ trợ và truy cập từ xa phổ biến. Bằng cách cài đặt cả MSP360 và ScreenConnect, tin tặc tạo ra một hạ tầng chỉ huy và điều khiển (C2) có khả năng phục hồi cao. Cách tiếp cận "RMM kép" này cho phép chúng trộn lẫn lưu lượng độc hại với các quy trình quản trị bình thường, giảm khả năng bị phát hiện bởi các công cụ giám sát bảo mật tiêu chuẩn vốn tin tưởng vào những ứng dụng này.

Tại sao điều này quan trọng

Đối với các đội ngũ tự quản lý hạ tầng, cuộc tấn công này nhấn mạnh rủi ro của việc chỉ tin tưởng vào các nhị phân đã được ký số và phần mềm hợp pháp. Các giải pháp chống virus truyền thống có thể không gắn cờ MSP360 hoặc ScreenConnect là độc hại vì chúng là các ứng dụng hợp lệ, đã được ký số. Điều này tạo ra một điểm mù nơi tin tặc có thể hoạt động trong phạm vi phần mềm đáng tin cậy, khiến việc phát hiện phụ thuộc vào phân tích hành vi hơn là khớp chữ ký.

Việc sử dụng các dịch vụ lưu trữ đám mây như Amazon S3 và Dropbox để lưu trữ payload càng làm phức tạp hóa công tác phòng thủ. Việc chặn hoàn toàn các tên miền này thường không thực tế đối với các doanh nghiệp phụ thuộc vào chúng cho các hoạt động hợp pháp. Thay vào đó, các đội ngũ bảo mật phải tập trung vào việc giám sát các mẫu cài đặt bất thường, chẳng hạn như công cụ RMM được cài đặt thông qua tải xuống do người dùng khởi xướng thay vì bảng điều khiển quản lý tập trung.

Ngoài ra, tính dư thừa do các thiết lập RMM kép mang lại khiến phản ứng sự cố trở nên phức tạp hơn. Gỡ bỏ một công cụ không đảm bảo rằng tin tặc bị khóa ngoài. Các đội ngũ phải kiểm toán tất cả phần mềm truy cập từ xa trên các điểm cuối của họ và đảm bảo rằng chỉ có các phiên bản được ủy quyền đang chạy. Việc không thực hiện điều này có thể dẫn đến truy cập trái phép kéo dài, rò rỉ dữ liệu và đánh cắp thông tin đăng nhập.

Bạn có thể làm gì

  • Kiểm toán các công cụ RMM đã cài đặt: Thường xuyên quét các điểm cuối để tìm kiếm các phiên bản không được ủy quyền của MSP360, ScreenConnect hoặc các phần mềm truy cập từ xa khác.
  • Hạn chế thực thi trình cài đặt: Sử dụng các chính sách kiểm soát ứng dụng để ngăn người dùng chạy các tệp thực thi không được ký số hoặc không mong đợi, ngay cả khi chúng được ký số bởi các nhà cung cấp đã biết.
  • Giám sát thay đổi tường lửa: Cảnh báo về các sửa đổi đối với quy tắc Tường lửa Windows, đặc biệt là những quy tắc mở cổng UDP cho các ứng dụng không xác định.
  • Xác minh tải xuống từ đám mây: Điều tra các lượt tải xuống từ các dịch vụ lưu trữ đám mây như S3 hoặc Dropbox dẫn đến các tệp thực thi, đặc biệt nếu chúng được khởi tạo qua liên kết email.
  • Vô hiệu hóa các dịch vụ không sử dụng: Đảm bảo rằng các agent RMM được vô hiệu hóa hoặc gỡ cài đặt trên các thiết bị không yêu cầu quản lý từ xa.
  • Đào tạo nhận thức: Nâng cao nhận thức cho nhân viên về các dấu hiệu của email phishing và tầm quan trọng của việc xác minh nguồn gốc phần mềm trước khi cài đặt.

Tin khác

Bảo mật & quyền riêng tư

Tên miền giữ chỗ và các lỗ hổng Citrix đang bị khai thác làm nổi bật rủi ro chuỗi cung ứng

Tin tặc đã đăng ký một tên miền giữ chỗ phổ biến trong tài liệu để phát tán mã độc, trong khi Citrix phải vá khẩn cấp các lỗ hổng nghiêm trọng đang bị khai thác. Những sự cố này tiết lộ những rủi ro tiềm ẩn trong cơ sở hạ tầng tự quản lý (self-hosted).

Tất cả tin