Em relatório publicado em 29 de setembro de 2026, a Microsoft disse que o Microsoft Defender Experts observou, em julho, campanhas de phishing que entregavam um instalador disfarçado do MSP360 RMM. Em uma das cadeias relatadas, a instalação bem-sucedida permitiu que o agente baixasse e instalasse o ConnectWise ScreenConnect como um segundo canal de acesso remoto.

Microsoft relata phishing com MSP360 RMM

RMM é um software de monitoramento e gerenciamento remoto de dispositivos. A Microsoft relatou que, em julho de 2026, mensagens e páginas falsas usaram temas como reuniões, convites, atualizações de Adobe ou PDF, documentos de emprego, assinaturas e entregas de encomendas para levar pessoas a baixar arquivos.

Os arquivos foram hospedados em infraestrutura controlada por atacantes, em sites que a Microsoft avaliou como comprometidos e em serviços legítimos, incluindo Amazon S3, Cloudflare R2, Dropbox, GitLab e Supabase. O instalador observado era uma versão legítima e assinada digitalmente do MSP360 RMM, versão 2.5.0.67, distribuída com nomes enganosos. A Microsoft informou que o certificado associado à amostra observada foi revogado.

Como funcionou a cadeia do MSP360

Microsoft relata phishing com MSP360 RMM e instalação do ScreenConnect
Microsoft relata phishing com MSP360 RMM e instalação do ScreenConnect

Quando a instalação e a elevação de privilégios eram bem-sucedidas, serviços do MSP360 e entradas de inicialização automática no Registro do Windows ajudavam a manter o acesso. A Microsoft também relatou uma regra de entrada no firewall para o tráfego UDP do agente na porta 48678. Algumas tentativas pararam quando a elevação pelo Controle de Conta de Usuário (UAC) foi recusada ou interrompida.

Depois da instalação do MSP360, o agente invocava o PowerShell para baixar o instalador do ScreenConnect. O arquivo era instalado silenciosamente com msiexec.exe /qn, acrescentando um canal de acesso remoto separado. A Microsoft também relatou que ferramentas adicionais foram transferidas por meio da função RunFile do ScreenConnect, incluindo utilitários associados ao acesso a credenciais e à coleta de informações locais.

FaronicsDeployAgent foi usado em atividade separada

A Microsoft descreveu outra atividade, também observada em julho de 2026, na qual o FaronicsDeployAgent foi usado para instalar o ScreenConnect. Esse episódio foi relatado separadamente da cadeia que envolveu o MSP360 RMM.

O que a Microsoft disse sobre o ScreenConnect e a defesa

A Microsoft afirmou que não observou a exploração do próprio ScreenConnect na atividade descrita: o relato trata do uso indevido de ferramentas legítimas de administração remota. A empresa não atribuiu as campanhas a um ator identificado.

Entre as medidas recomendadas pela Microsoft estão controlar quais ferramentas RMM podem ser usadas, aplicar autenticação multifator quando disponível e bloquear softwares de gerenciamento não aprovados com políticas de controle de aplicativos. A Microsoft também recomenda investigar instalações não autorizadas, redefinir as senhas das contas usadas para instalá-las e reforçar a proteção de endpoints. O hash SHA-256 do instalador observado é 108ef7e628d7a20bd6241a5b57149e27a6061f467123eb64061975559f8f73dc.