Microsoft poinformował 29 września 2026 r., że jego eksperci obserwowali w lipcu kampanie phishingowe wymierzone w organizacje z różnych branż. W głównym opisanym łańcuchu przynęta dostarczała instalator MSP360 RMM, a po udanej instalacji program pobierał i instalował ConnectWise ScreenConnect jako dodatkowy kanał zdalnego dostępu.

Jak przebiegał łańcuch z MSP360 RMM

Microsoft opisuje phishing z użyciem MSP360 RMM
Microsoft opisuje phishing z użyciem MSP360 RMM

RMM, czyli oprogramowanie do zdalnego monitorowania i zarządzania, służy administratorom do obsługi komputerów i innych urządzeń. Według Microsoftu w opisanej kampanii sprawcy wykorzystali legalny, podpisany cyfrowo instalator MSP360 RMM w wersji 2.5.0.67, ukryty pod mylącymi nazwami plików. Przynęty nawiązywały między innymi do spotkań i zaproszeń, instalacji Zoom lub Google Meet, aktualizacji Adobe i plików PDF, dokumentów związanych z pracą, podpisywania dokumentów oraz dostaw przesyłek.

Pliki trafiały do użytkowników z infrastruktury kontrolowanej przez sprawców, z witryn ocenionych przez Microsoft jako przejęte oraz z usług takich jak Amazon S3, Cloudflare R2, Dropbox, GitLab i Supabase. W udanych instalacjach agent MSP360 tworzył usługi systemowe i wpisy autostartu w rejestrze. Microsoft odnotował też regułę zapory zezwalającą na przychodzący ruch UDP agenta na porcie 48678. Nie wszystkie próby kończyły się instalacją: część zatrzymywała się, gdy użytkownik odrzucił lub przerwał podniesienie uprawnień UAC.

Po udanej instalacji agent MSP360 uruchamiał PowerShell, aby pobrać instalator ScreenConnect. Instalacja klienta ConnectWise ScreenConnect przebiegała po cichu za pomocą msiexec.exe /qn. Microsoft opisał ten program jako drugi, niezależny kanał zdalnego dostępu. Później przez funkcję RunFile w ScreenConnect przesyłano dodatkowe narzędzia powiązane z pozyskiwaniem danych uwierzytelniających i zbieraniem informacji z lokalnego systemu.

FaronicsDeployAgent pojawił się w odrębnej aktywności

Microsoft opisał również osobną aktywność z lipca 2026 r., w której do instalacji ScreenConnect wykorzystano FaronicsDeployAgent. Nie była to część łańcucha z MSP360 RMM.

Co Microsoft podał o kampaniach i ochronie

Microsoft zaznaczył, że w opisywanej aktywności nie zaobserwował wykorzystania samego ScreenConnect. Wskazał też, że nie przypisał kampanii konkretnemu aktorowi zagrożeń.

Microsoft zaleca administratorom zatwierdzanie i kontrolowanie używanych narzędzi RMM, stosowanie uwierzytelniania wieloskładnikowego tam, gdzie jest dostępne, oraz blokowanie niezatwierdzonego oprogramowania do zarządzania za pomocą zasad kontroli aplikacji. Wśród zaleceń znalazły się także sprawdzanie nieautoryzowanych instalacji, zmiana haseł kont użytych do instalowania niezatwierdzonych usług RMM oraz włączenie ochrony punktów końcowych opartej na chmurze.