A5站长网10月1日消息,微软披露了一起尚未归因的钓鱼活动:攻击者把合法的MSP360远程监控与管理软件安装程序伪装成别的文件投递给目标,等它装好之后,再借这个工具给自己开一条第二远程通道。这条链路的关键不在于用了什么漏洞,而在于用的全是正版软件、合法签名和系统自带能力。
入口是钓鱼邮件,伪装成会议邀请、PDF主题的诱饵或软件更新提示,附件以欺骗性的文件名分发MSP360的RMM安装程序,版本号为2.5.0.67,其签名证书此后已被吊销。程序运行后,安装器通过Windows的用户账户控制提权流程释放多个组件,并注册RMM.Agent.exe与RMM.Agent.Launcher.exe两个系统服务随开机启动,行为与正常的远程管理软件部署没有区别,单看进程列表很难分辨。
第二步才是这套手法的特别之处。MSP360的代理服务会拉起PowerShell,从系统临时目录里以静默方式安装ConnectWise ScreenConnect。逻辑上说得通:第一个远程工具本来就有安装软件的能力,攻击者用的正是这个合法能力,给自己加了一条独立的远程通道。这样一来,即便原来那条路被切断,ScreenConnect仍然能维持访问。投递基础设施也不固定,载荷被托管在Amazon S3、Cloudflare R2、Dropbox、GitLab、Supabase等合法云服务上,不断轮换。
进入之后,ScreenConnect自带的RunFile功能被用来在受管终端上传输并执行文件,前后投递了二十二种以上工具,文件名刻意模仿系统组件,存放位置选在用户目录下的ScreenConnect临时目录里,用这个路径做掩护。这些工具用于凭据窃取与信息收集。微软表示没有观察到ScreenConnect本身被利用,这起活动也没有被归因给任何已知的攻击组织,受影响的Windows终端分布在多个行业。
对企业来说,判断风险的关键问题不是“有没有装MSP360或ScreenConnect”,而是每一条远程通道是否经过IT授权。建议的动作包括:阻断已知的安装程序哈希与攻击者域名;排查未经IT批准的RMM工具与ScreenConnect安装;对装了未授权远程工具的系统重置凭据、撤销会话,并从干净设备上重新登录。MSP360方面表示已封禁近两千个欺诈账户并加强了验证要求,同时提醒一句:封禁账户只能切断通过MSP360的访问,并不等于设备上就没有别的未授权软件。
A5创业网 版权所有