In questo articolo5
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La catena di attacco
A luglio 2026, Microsoft Defender Experts ha osservato campagne di phishing rivolte a organizzazioni di diversi settori. Le email indirizzavano gli utenti a pagine che imitavano portali di condivisione documenti, inviti a riunioni, pagine di download di Adobe Reader, installazioni di Zoom e piattaforme di collaborazione aziendale.
Dopo l'interazione, le vittime venivano reindirizzate a download ospitati sia su infrastruttura controllata dagli attaccanti sia su servizi cloud legittimi come Amazon S3, Cloudflare R2, Dropbox, GitLab e Supabase. I file eseguibili usavano nomi che imitavano documenti di lavoro, inviti a riunioni, PDF e installer di software.
L'analisi dei campioni ha mostrato che molti file, pur apparendo diversi, contenevano lo stesso pacchetto installer di MSP360 RMM versione 2.5.0.67, firmato digitalmente. I temi di social engineering includevano richieste di riunioni di lavoro, prompt di installazione di Zoom e Google Meet, aggiornamenti di Adobe Acrobat, inviti RSVP, offerte di lavoro, richieste di revisione documenti e contenuti a tema DHL.
- Nomi di file osservati: VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe, ZoomSetup_Installation_v2.5.0.67_oid[redacted].exe, PDF Reader & Editor the Adobe Acrobatte_rmm_v2.5.0.67_oid[redacted].exe, RSVP_INVITATION_E_CARD_rmm_v2.5.0.67_oid[redacted].exe, SSA.GOV_STATEMENT_rmm_v2.5.0.67_oid[redacted].exe
- Servizi cloud usati per la distribuzione: Amazon S3, Cloudflare R2, Dropbox, GitLab, Supabase
Installazione e persistenza
Dopo l'esecuzione, l'installer partiva dalla cartella Downloads dell'utente con un nome che imitava un documento aziendale. Il processo richiedeva l'elevazione dei privilegi tramite User Account Control (UAC): nelle installazioni riuscite, il software veniva installato con privilegi elevati; in quelle fallite, l'installazione si interrompeva prima del completamento.
Per garantire l'accesso a lungo termine, l'installer registrava due servizi Windows: RMM.Agent.exe e RMM.Agent.Launcher.exe. Creava inoltre voci di autorun nel registro per i componenti dell'interfaccia utente e modificava il firewall di Windows, aggiungendo una regola di ingresso che consentiva il traffico UDP verso RMM.Agent.exe sulla porta 48678.
- Persistenza: servizi Windows RMM.Agent.exe e RMM.Agent.Launcher.exe
- Autorun nel registro per i componenti dell'interfaccia utente
- Regola firewall in ingresso per il traffico UDP sulla porta 48678
Quadro operativo
| Elemento | Dettaglio |
|---|---|
| Nomi di file osservati | VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe, ZoomSetup_Installation_v2.5.0.67_oid[redacted].exe, PDF Reader & Editor the Adobe Acrobatte_rmm_v2.5.0.67_oid[redacted].exe,… |
| Servizi cloud usati per la distribuzione | Amazon S3, Cloudflare R2, Dropbox, GitLab, Supabase |
| Persistenza | servizi Windows RMM.Agent.exe e RMM.Agent.Launcher.exe |
| File osservati | WindVerify.exe, WindowsUpdate.exe, WindowsSecurity_PIN.exe, WindowsSecurity_Password.exe, WindowsPassKey.exe, SCHider.exe, PIN.exe, phonepc.exe, DefenderDT.exe, DefenderControl.exe, phonelinkupdate.exe,… |
Il secondo canale: ScreenConnect
Dopo l'installazione, il servizio RMM.Agent.exe avviava PowerShell, che modificava la policy di esecuzione della sessione ed eseguiva Invoke-WebRequest per scaricare un pacchetto MSI chiamato ClientSetup.msi da infrastruttura controllata dagli attaccanti. Il pacchetto veniva installato silenziosamente con msiexec.exe usando l'opzione /qn.
Questa installazione portava alla distribuzione di un client ConnectWise ScreenConnect sul dispositivo compromesso, con i componenti ScreenConnect.ClientService.exe e ScreenConnect.WindowsClient.exe. Il client si connetteva a infrastruttura controllata dagli attaccanti, creando un secondo canale di accesso remoto indipendente da MSP360.
Microsoft non ha osservato sfruttamento di vulnerabilità in ScreenConnect: gli attaccanti abusano di software di amministrazione remota legittimo per mimetizzarsi nelle normali operazioni IT e ridurre le possibilità di rilevamento.
- ScreenConnect.ClientService.exe e ScreenConnect.WindowsClient.exe installati
- Connessione a infrastruttura controllata dagli attaccanti
- Secondo canale di accesso remoto indipendente da MSP360
Attività post-compromissione
Dopo aver stabilito la sessione ScreenConnect, gli attaccanti usavano la funzionalità RunFile per trasferire ed eseguire ulteriori eseguibili sul dispositivo. I file venivano collocati in cartelle come C:\Users\%user%\OneDrive\Documents\ScreenConnect\Temp\ e C:\Users\%user%\Documents\ScreenConnect\Temp\.
Tra i file osservati più frequentemente c'erano utility con nomi che imitavano componenti legittimi di Windows, Microsoft Defender e Phone Link, come WindVerify.exe, WindowsUpdate.exe, WindowsSecurity_PIN.exe, WindowsSecurity_Password.exe, WindowsPassKey.exe, DefenderDT.exe, DefenderControl.exe, HideMouse.exe e WebBrowserPassView.exe.
Questi strumenti sono associati a operazioni di accesso alle credenziali, raccolta di informazioni, esecuzione di payload aggiuntivi e tentativi di ridurre la visibilità delle difese. Microsoft Defender for Endpoint rileva attività di gestione remota sospette e insolite.
- File osservati: WindVerify.exe, WindowsUpdate.exe, WindowsSecurity_PIN.exe, WindowsSecurity_Password.exe, WindowsPassKey.exe, SCHider.exe, PIN.exe, phonepc.exe, DefenderDT.exe, DefenderControl.exe, phonelinkupdate.exe, PhoneLinkPrompt.exe, Passwords.EXE, OpenCamera.exe, open_phone_link.exe, MouseHiderGUI.exe, HideUL.exe, HideMouseApp.dll, HideMouse.exe, HideFromControlPanel.exe, HideCursor.exe, BannerHider.exe, WebBrowserBookmarksView.exe, WebBrowserPassView.exe
- Esecuzione tramite la funzionalità RunFile di ScreenConnect
Raccomandazioni
Microsoft consiglia alle organizzazioni di identificare e limitare l'uso di software RMM non approvati, monitorare l'attività di gestione remota e applicare le query di caccia alle minacce pubblicate nel post. Le campagne mostrano come gli attaccanti continuino ad abusare di strumenti di amministrazione remota legittimi per mantenere l'accesso persistente.
- Identificare e limitare l'uso di RMM non approvati
- Monitorare l'attività di gestione remota
- Applicare le query di caccia alle minacce di Microsoft



