Microsoft berichtete am 29. September 2026 über Phishing-Kampagnen, die Microsoft Defender Experts im Juli 2026 beobachtet hatten. In einer der beschriebenen Aktivitäten lieferte ein irreführender Dateiname den legitimen, digital signierten MSP360-RMM-Installer 2.5.0.67 aus. Nach erfolgreicher Installation wurde ConnectWise ScreenConnect als zusätzlicher Fernzugriffskanal eingerichtet.
Phishing brachte MSP360 RMM auf Zielsysteme
RMM steht für Fernüberwachung und -verwaltung: IT-Teams nutzen solche Software, um Computer aus der Ferne zu verwalten. Microsoft zufolge lockten die Phishing-Nachrichten unter anderem mit Besprechungseinladungen, Zoom- oder Google-Meet-Aufforderungen, PDF- und Adobe-Updates, Bewerbungsunterlagen sowie Dokumenten zur Unterschrift. Auch angebliche Paketzustellungen dienten als Köder.
Die Installationsdateien lagen laut Microsoft sowohl auf von Angreifern kontrollierten Servern und kompromittierten Websites als auch bei Diensten wie Amazon S3, Cloudflare R2, Dropbox, GitLab und Supabase. Der beobachtete MSP360-Installer war digital signiert; das zugehörige Zertifikat dieses Samples wurde inzwischen widerrufen.
So verlief die gemeldete MSP360-Kette
Nach erfolgreicher Installation und erforderlicher Rechteerhöhung richtete der MSP360-Agent laut Microsoft dauerhaften Fernzugriff ein. Dafür wurden Dienste und Autostart-Einträge in der Registrierung angelegt. Microsoft beobachtete außerdem eine eingehende Firewallregel für UDP-Verkehr des Agenten auf Port 48678.
Nicht jeder Versuch führte zum Zugriff: Einige Installationen endeten, als die Rechteerhöhung über die Windows-Benutzerkontensteuerung (UAC) abgelehnt oder abgebrochen wurde. Nach erfolgreicher Einrichtung rief der MSP360-Agent PowerShell auf, um den ScreenConnect-Installer herunterzuladen. msiexec.exe /qn installierte den Client anschließend ohne sichtbare Interaktion. ScreenConnect stellte einen weiteren, eigenständigen Fernzugriffskanal bereit.
Über die RunFile-Funktion von ScreenConnect wurden später weitere Werkzeuge übertragen. Microsoft zufolge dienten darunter Programme zum Auslesen von Zugangsdaten und zum Sammeln lokaler Informationen.
Eine separate Aktivität mit FaronicsDeployAgent
Microsoft beschrieb außerdem eine weitere Aktivität aus Juli 2026, bei der FaronicsDeployAgent zur Installation von ScreenConnect eingesetzt wurde. Diese Aktivität war von der Phishing-Kette mit MSP360 RMM getrennt.
Microsofts Einordnung und Empfehlungen
Microsoft beobachtete bei den beschriebenen Aktivitäten keine Ausnutzung der ScreenConnect-Software selbst. Die Kampagnen wurden keinem benannten Angreifer zugeordnet.
Microsoft empfiehlt Organisationen, zugelassene RMM-Werkzeuge zentral zu verwalten, wo möglich Mehr-Faktor-Authentifizierung einzusetzen und nicht genehmigte Verwaltungssoftware durch Anwendungssteuerung zu blockieren. Außerdem rät Microsoft dazu, unerlaubte Installationen zu untersuchen, Passwörter von Konten zurückzusetzen, mit denen nicht genehmigte RMM-Dienste installiert wurden, und den Cloud-basierten Endgeräteschutz zu stärken.