Microsoft a publié le 29 septembre 2026 un rapport sur des campagnes de phishing observées en juillet par Microsoft Defender Experts auprès d’organisations de plusieurs secteurs. Dans l’une des chaînes décrites, un installateur MSP360 RMM déguisé a servi à établir un accès distant, puis à installer ConnectWise ScreenConnect comme canal supplémentaire.
Comment la chaîne MSP360 a installé ScreenConnect
Un outil RMM — pour Remote Monitoring and Management, ou gestion et supervision à distance — permet aux équipes informatiques d’administrer des appareils à distance. Microsoft rapporte que les campagnes ont diffusé la version 2.5.0.67 de MSP360 RMM sous des noms de fichiers trompeurs. L’installateur était légitime et signé numériquement ; le certificat associé à l’échantillon observé a depuis été révoqué.
Des leurres qui imitent des usages courants
Les messages et pages de téléchargement reprenaient notamment des thèmes de réunions et d’invitations, des mises à jour de Zoom, Google Meet ou Adobe, des documents liés à l’emploi, des demandes de signature et des livraisons de colis. L’exemple d’un document fiscal illustre le type de prétexte utilisé pour inciter au téléchargement.
Une installation réussie ouvrait un second accès
Selon Microsoft, les tentatives qui aboutissaient après l’exécution et l’élévation des privilèges installaient des services MSP360 et des entrées de registre permettant le démarrage automatique. Certaines s’arrêtaient si l’autorisation demandée par le contrôle de compte d’utilisateur (UAC) était refusée ou interrompue.
Dans les installations réussies, l’agent MSP360 lançait PowerShell pour télécharger l’installateur de ScreenConnect. Celui-ci était installé silencieusement à l’aide de msiexec.exe /qn, créant un second canal d’accès à distance. Microsoft rapporte ensuite le transfert d’outils supplémentaires via la fonction RunFile de ScreenConnect, notamment des utilitaires associés à l’accès aux identifiants et à la collecte d’informations locales.
Une activité distincte avec FaronicsDeployAgent
Microsoft a également signalé une autre activité observée en juillet 2026, dans laquelle FaronicsDeployAgent servait à installer ScreenConnect. Cette voie était distincte de la chaîne passant par MSP360.
Ce que Microsoft recommande aux équipes informatiques
Microsoft indique ne pas avoir observé d’exploitation de ScreenConnect lui-même dans les activités décrites. Son rapport recommande aux organisations de contrôler les outils RMM autorisés, d’utiliser l’authentification multifacteur lorsque c’est possible et de bloquer les logiciels de gestion non autorisés à l’aide de règles de contrôle des applications.
Microsoft conseille aussi d’examiner les installations non autorisées, de réinitialiser les mots de passe des comptes utilisés pour installer des services RMM non autorisés et de renforcer la protection des terminaux basée sur le cloud. Pour l’installateur MSP360 observé, Microsoft donne notamment cette empreinte SHA-256 : 108ef7e628d7a20bd6241a5b57149e27a6061f467123eb64061975559f8f73dc.