In questo articolo5
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

La catena di attacco

A luglio 2026, Microsoft Defender Experts ha osservato campagne di phishing rivolte a organizzazioni di diversi settori. Le email indirizzavano gli utenti a pagine che imitavano portali di condivisione documenti, inviti a riunioni, pagine di download di Adobe Reader, installazioni di Zoom e piattaforme di collaborazione aziendale.

Dopo l'interazione, le vittime venivano reindirizzate a download ospitati sia su infrastruttura controllata dagli attaccanti sia su servizi cloud legittimi come Amazon S3, Cloudflare R2, Dropbox, GitLab e Supabase. I file eseguibili usavano nomi che imitavano documenti di lavoro, inviti a riunioni, PDF e installer di software.

L'analisi dei campioni ha mostrato che molti file, pur apparendo diversi, contenevano lo stesso pacchetto installer di MSP360 RMM versione 2.5.0.67, firmato digitalmente. I temi di social engineering includevano richieste di riunioni di lavoro, prompt di installazione di Zoom e Google Meet, aggiornamenti di Adobe Acrobat, inviti RSVP, offerte di lavoro, richieste di revisione documenti e contenuti a tema DHL.

  • Nomi di file osservati: VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe, ZoomSetup_Installation_v2.5.0.67_oid[redacted].exe, PDF Reader & Editor the Adobe Acrobatte_rmm_v2.5.0.67_oid[redacted].exe, RSVP_INVITATION_E_CARD_rmm_v2.5.0.67_oid[redacted].exe, SSA.GOV_STATEMENT_rmm_v2.5.0.67_oid[redacted].exe
  • Servizi cloud usati per la distribuzione: Amazon S3, Cloudflare R2, Dropbox, GitLab, Supabase

Installazione e persistenza

Dopo l'esecuzione, l'installer partiva dalla cartella Downloads dell'utente con un nome che imitava un documento aziendale. Il processo richiedeva l'elevazione dei privilegi tramite User Account Control (UAC): nelle installazioni riuscite, il software veniva installato con privilegi elevati; in quelle fallite, l'installazione si interrompeva prima del completamento.

Per garantire l'accesso a lungo termine, l'installer registrava due servizi Windows: RMM.Agent.exe e RMM.Agent.Launcher.exe. Creava inoltre voci di autorun nel registro per i componenti dell'interfaccia utente e modificava il firewall di Windows, aggiungendo una regola di ingresso che consentiva il traffico UDP verso RMM.Agent.exe sulla porta 48678.

  • Persistenza: servizi Windows RMM.Agent.exe e RMM.Agent.Launcher.exe
  • Autorun nel registro per i componenti dell'interfaccia utente
  • Regola firewall in ingresso per il traffico UDP sulla porta 48678
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
Nomi di file osservatiVIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe, ZoomSetup_Installation_v2.5.0.67_oid[redacted].exe, PDF Reader & Editor the Adobe Acrobatte_rmm_v2.5.0.67_oid[redacted].exe,…
Servizi cloud usati per la distribuzioneAmazon S3, Cloudflare R2, Dropbox, GitLab, Supabase
Persistenzaservizi Windows RMM.Agent.exe e RMM.Agent.Launcher.exe
File osservatiWindVerify.exe, WindowsUpdate.exe, WindowsSecurity_PIN.exe, WindowsSecurity_Password.exe, WindowsPassKey.exe, SCHider.exe, PIN.exe, phonepc.exe, DefenderDT.exe, DefenderControl.exe, phonelinkupdate.exe,…
Sintesi strutturata dei punti documentati nell’articolo.Microsoft Security

Il secondo canale: ScreenConnect

Dopo l'installazione, il servizio RMM.Agent.exe avviava PowerShell, che modificava la policy di esecuzione della sessione ed eseguiva Invoke-WebRequest per scaricare un pacchetto MSI chiamato ClientSetup.msi da infrastruttura controllata dagli attaccanti. Il pacchetto veniva installato silenziosamente con msiexec.exe usando l'opzione /qn.

Questa installazione portava alla distribuzione di un client ConnectWise ScreenConnect sul dispositivo compromesso, con i componenti ScreenConnect.ClientService.exe e ScreenConnect.WindowsClient.exe. Il client si connetteva a infrastruttura controllata dagli attaccanti, creando un secondo canale di accesso remoto indipendente da MSP360.

Microsoft non ha osservato sfruttamento di vulnerabilità in ScreenConnect: gli attaccanti abusano di software di amministrazione remota legittimo per mimetizzarsi nelle normali operazioni IT e ridurre le possibilità di rilevamento.

  • ScreenConnect.ClientService.exe e ScreenConnect.WindowsClient.exe installati
  • Connessione a infrastruttura controllata dagli attaccanti
  • Secondo canale di accesso remoto indipendente da MSP360

Attività post-compromissione

Dopo aver stabilito la sessione ScreenConnect, gli attaccanti usavano la funzionalità RunFile per trasferire ed eseguire ulteriori eseguibili sul dispositivo. I file venivano collocati in cartelle come C:\Users\%user%\OneDrive\Documents\ScreenConnect\Temp\ e C:\Users\%user%\Documents\ScreenConnect\Temp\.

Tra i file osservati più frequentemente c'erano utility con nomi che imitavano componenti legittimi di Windows, Microsoft Defender e Phone Link, come WindVerify.exe, WindowsUpdate.exe, WindowsSecurity_PIN.exe, WindowsSecurity_Password.exe, WindowsPassKey.exe, DefenderDT.exe, DefenderControl.exe, HideMouse.exe e WebBrowserPassView.exe.

Questi strumenti sono associati a operazioni di accesso alle credenziali, raccolta di informazioni, esecuzione di payload aggiuntivi e tentativi di ridurre la visibilità delle difese. Microsoft Defender for Endpoint rileva attività di gestione remota sospette e insolite.

  • File osservati: WindVerify.exe, WindowsUpdate.exe, WindowsSecurity_PIN.exe, WindowsSecurity_Password.exe, WindowsPassKey.exe, SCHider.exe, PIN.exe, phonepc.exe, DefenderDT.exe, DefenderControl.exe, phonelinkupdate.exe, PhoneLinkPrompt.exe, Passwords.EXE, OpenCamera.exe, open_phone_link.exe, MouseHiderGUI.exe, HideUL.exe, HideMouseApp.dll, HideMouse.exe, HideFromControlPanel.exe, HideCursor.exe, BannerHider.exe, WebBrowserBookmarksView.exe, WebBrowserPassView.exe
  • Esecuzione tramite la funzionalità RunFile di ScreenConnect

Raccomandazioni

Microsoft consiglia alle organizzazioni di identificare e limitare l'uso di software RMM non approvati, monitorare l'attività di gestione remota e applicare le query di caccia alle minacce pubblicate nel post. Le campagne mostrano come gli attaccanti continuino ad abusare di strumenti di amministrazione remota legittimi per mantenere l'accesso persistente.

  • Identificare e limitare l'uso di RMM non approvati
  • Monitorare l'attività di gestione remota
  • Applicare le query di caccia alle minacce di Microsoft
FONTI CONSULTATEMicrosoft Security
#phishing#msp360#screenconnect#accesso remoto#microsoft defender