Radar AI Avatar Transparent

מיקרוסופט: קמפיין פישינג מתקין MSP360 ואחריו ScreenConnect כערוץ גישה גיבוי

מיקרוסופט פרסמה ב-29 בספטמבר ניתוח של קמפיין פישינג שבו התוקפים אינם משתמשים בנוזקה קלאסית, אלא במתקין לגיטימי של כלי ניהול מרחוק (RMM), ואחריו מתקינים כלי נוסף כערוץ גישה שני.

שני ערוצי גישה מרחוק למחשב אחד

הפרטים

הקמפיין, שזוהה ביולי 2026 ואינו מיוחס לקבוצה ידועה, מפיץ דרך הודעות דוא"ל (הזמנות לפגישה, קובצי PDF, הודעות עדכון) מתקין של MSP360 RMM בגרסה 2.5.0.67 תחת שמות קבצים מטעים. הקבצים מאוחסנים בתשתית התוקפים ובשירותי ענן נפוצים. לאחר אישור UAC נקבעת התמדה, ודרך PowerShell מותקן גם ConnectWise ScreenConnect. בווריאנט נוסף נעשה שימוש ב-Faronics Deploy Agent.

נקודות לשים לב

  • חפש בתחנות קצה את התהליכים RMM.Agent.exe ו-RMM.Agent.Launcher.exe אם MSP360 אינו כלי מורשה בארגון.
  • בדוק כללי חומת אש חדשים ל-UDP 48678 ורשומות הפעלה אוטומטית ברישום.
  • הגבל התקנת כלי RMM לרשימת היתרים, וחסום מתקינים שאינם חתומים או אינם מאושרים.
  • אל תסתפק בהסרת כלי אחד: הקמפיין נועד להשאיר ערוץ שני, ולכן בדוק גם נוכחות של ScreenConnect.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-