Il 29 settembre 2026 Microsoft ha riferito che il team Microsoft Defender Experts aveva osservato campagne di phishing nel luglio precedente. Una catena distribuiva MSP360 RMM 2.5.0.67 con nomi di file ingannevoli e, dopo un’installazione riuscita, lo usava per scaricare e installare ConnectWise ScreenConnect come secondo canale di accesso remoto. Microsoft ha descritto anche un’attività distinta con FaronicsDeployAgent.

Come si è sviluppata la catena con MSP360

Microsoft segnala campagne di phishing che usavano MSP360 RMM per installare ScreenConnect
Microsoft segnala campagne di phishing che usavano MSP360 RMM per installare ScreenConnect

RMM è l’acronimo di Remote Monitoring and Management: software che permette di monitorare e gestire da remoto i dispositivi. Nella catena descritta da Microsoft, l’esca portava all’installer legittimo e firmato digitalmente di MSP360 RMM, ma presentato con un nome fuorviante. Per completare l’installazione serviva anche l’elevazione dei privilegi.

Microsoft ha descritto esche che imitavano inviti a riunioni, richieste di installazione di Zoom o Google Meet, aggiornamenti di Adobe o PDF, documenti di lavoro, procedure per firmare documenti e notifiche di consegna. I file venivano ospitati su infrastrutture controllate dagli aggressori, su siti che Microsoft valutava come compromessi e su servizi legittimi come Amazon S3, Cloudflare R2, Dropbox, GitLab e Supabase.

Nelle installazioni riuscite, i servizi RMM.Agent.exe e RMM.Agent.Launcher.exe e le voci di avvio automatico nel Registro di sistema mantenevano l’accesso. Microsoft ha segnalato anche una regola firewall in ingresso per il traffico UDP dell’agente sulla porta 48678. L’agente MSP360 avviava PowerShell per scaricare ClientSetup.msi; il comando msiexec.exe /qn installava ScreenConnect senza intervento visibile. Alcuni tentativi si interrompevano quando l’elevazione tramite UAC veniva negata o annullata.

Dopo l’installazione, ScreenConnect forniva un canale di accesso remoto separato. Microsoft ha riferito che la funzione RunFile di ScreenConnect veniva usata per trasferire altri strumenti, compresi programmi associati all’accesso alle credenziali e alla raccolta di informazioni locali. Il certificato di firma associato al campione MSP360 osservato era stato revocato.

L’attività con FaronicsDeployAgent era separata

Nel luglio 2026 Microsoft ha descritto anche un’altra attività che usava FaronicsDeployAgent per installare ScreenConnect. Si trattava di un percorso distinto dalla catena che coinvolgeva MSP360 RMM.

La valutazione e i consigli di Microsoft

Microsoft ha detto di non aver osservato lo sfruttamento di ScreenConnect stesso nell’attività descritta: il suo rapporto riguardava l’uso di strumenti legittimi di amministrazione remota. Non ha attribuito le campagne a un attore della minaccia identificato.

Per ridurre i rischi legati agli strumenti di gestione remota, Microsoft raccomandava di definire quali RMM sono autorizzati, applicare l’autenticazione a più fattori dove possibile e bloccare i software di amministrazione non approvati tramite criteri di controllo delle applicazioni. Suggeriva inoltre di indagare sulle installazioni non autorizzate, reimpostare le password degli account usati per installare servizi RMM non autorizzati e rafforzare le protezioni degli endpoint basate sul cloud.