Microsoft meldde op 29 september 2026 dat Defender Experts in juli phishingcampagnes hadden waargenomen waarbij een misleidend installatiebestand MSP360 RMM 2.5.0.67 verspreidde. Na een geslaagde installatie gebruikten de aanvallers het programma om ConnectWise ScreenConnect als tweede kanaal voor externe toegang te installeren.
De gemelde campagne begon met een phishinglokmiddel
De lokmiddelen deden zich onder meer voor als uitnodigingen voor vergaderingen, meldingen over Zoom of Google Meet, updates voor Adobe of PDF-software, sollicitatiedocumenten en berichten over pakketbezorging. De bestanden stonden op infrastructuur van aanvallers, op websites die Microsoft als gehackt beoordeelde en op diensten zoals Amazon S3, Cloudflare R2, Dropbox, GitLab en Supabase.
Microsoft beschreef de installer als legitiem en digitaal ondertekend, maar verspreid onder misleidende bestandsnamen. Het ging om versie 2.5.0.67. De aanvallers konden de software pas inzetten wanneer de installatie slaagde en de benodigde verhoging van rechten werd toegestaan. Bij sommige pogingen werd de installatie afgebroken toen de Windows-gebruikersaccountbeheerprompt (UAC) werd geweigerd of gesloten.
Zo werkte de gemelde MSP360-keten
Na een geslaagde installatie zorgden MSP360-services en vermeldingen in het Windows-register voor automatisch opstarten volgens Microsoft voor blijvende toegang. Microsoft meldde ook een inkomende firewallregel voor UDP-verkeer van de agent op poort 48678.
Vervolgens riep de MSP360-agent PowerShell aan om een installatiebestand voor ScreenConnect te downloaden. Dat bestand werd stil geïnstalleerd met msiexec.exe /qn. ScreenConnect bood daarna een afzonderlijk kanaal voor externe toegang. Via de functie RunFile van ScreenConnect werden vervolgens extra hulpmiddelen overgezet, waaronder tools die verband houden met het verkrijgen van inloggegevens en het verzamelen van lokale informatie.
Een afzonderlijke route via FaronicsDeployAgent
Microsoft meldde daarnaast aparte activiteit uit juli 2026 waarbij FaronicsDeployAgent werd gebruikt om ScreenConnect te installeren. Deze route stond los van de beschreven keten met MSP360 RMM.
Microsofts duiding en aanbevelingen
Microsoft zei geen misbruik van ScreenConnect zelf te hebben waargenomen in de beschreven activiteit. Het bedrijf schreef de campagnes niet toe aan een bij naam genoemde actor.
Voor organisaties adviseerde Microsoft om goedgekeurde RMM-software te beheren, waar mogelijk multifactorauthenticatie in te schakelen en niet-goedgekeurde beheertools met toepassingsbeheer te blokkeren. Ook raadde het aan ongeautoriseerde installaties te onderzoeken, wachtwoorden te wijzigen van accounts die zijn gebruikt om zulke RMM-services te installeren en cloudgestuurde endpointbeveiliging in te schakelen.