Microsoft varuje pred phishingom so zneužitím MSP360 RMM a ScreenConnect
Microsoft analyzoval phishingové kampane, v ktorých útočníci doručovali podpísaný inštalátor MSP360 RMM a následne nasadzovali ConnectWise ScreenConnect pre trvalejší vzdialený prístup.

MSP360 RMM phishing bol súčasťou kampaní, ktoré Microsoft pozoroval v júli 2026 proti organizáciám z viacerých odvetví. Útočníci sa v nich nespoliehali na zjavne škodlivý nástroj vzdialeného prístupu, ale na legitímny a digitálne podpísaný inštalátor MSP360 RMM vo verzii 2.5.0.67. Po jeho spustení využili agenta nástroja na nasadenie klienta ConnectWise ScreenConnect a vytvorili tak druhý kanál vzdialeného prístupu.
Microsoft aktivitu nepripísal konkrétnej skupine. Nezverejnil ani počet zasiahnutých organizácií, ich krajiny či úplný rozsah škôd. Firma však publikovala indikátory kompromitácie, hunting dotazy a odporúčania na vyhľadanie a obmedzenie neschválených nástrojov vzdialenej správy.
MSP360 RMM phishing využíval bežné pracovné návnady
Útočníci distribuovali inštalátor MSP360 RMM pod klamlivými názvami. Používali pritom návnady, ktoré môžu v pracovnom prostredí pôsobiť dôveryhodne: pozvánky na stretnutia, falošné aktualizácie PDF alebo Adobe a výzvy súvisiace so službami Zoom a Google Meet.
Inštalátor bol legitímny a digitálne podpísaný. To je podstatný rozdiel oproti situáciám, keď phishing doručuje upravený škodlivý program. V tomto prípade mohol používateľ nainštalovať reálny administrátorský nástroj, ktorý útočníci následne zneužili na vzdialenú správu zariadenia.
Po spustení MSP360 RMM útočníci cez jeho agenta spúšťali PowerShell. Týmto spôsobom potichu inštalovali klienta ConnectWise ScreenConnect. Kombinácia dvoch nástrojov vzdialenej správy im podľa Microsoftu poskytla alternatívne kanály prístupu. Ak by bol jeden z nich odhalený alebo odstránený, druhý môže v prostredí zostať k dispozícii.
Nešlo o potvrdené zneužitie zraniteľnosti ScreenConnect
Microsoft výslovne uviedol, že pri tejto aktivite nepozoroval zneužitie zraniteľnosti v ScreenConnect. Kampaň opisuje ako zneužitie legitímne získaného softvéru na vzdialenú správu, nie ako exploit.
Táto okolnosť je dôležitá aj vzhľadom na samostatne riešenú zraniteľnosť CVE-2026-84869 v produkte ScreenConnect. ConnectWise pre ňu vydal opravu vo verzii ScreenConnect 26.6.5, no dostupné informácie nepotvrdzujú spojitosť tejto chyby s kampaňou popísanou Microsoftom. Samotné záplatovanie preto nerieši phishingové doručenie ani inštaláciu neschváleného RMM softvéru.
Po získaní prístupu Microsoft zaznamenal nasadenie ďalších nástrojov určených na zber informácií a získavanie prihlasovacích údajov. Verejná analýza však neuvádza úplný zoznam následných aktivít ani konkrétne následky pre jednotlivé napadnuté organizácie.
Čo majú bezpečnostné tímy preveriť
Riziko sa týka najmä prostredí, ktoré nedokážu vynucovať zoznam schválených nástrojov vzdialenej správy. Organizácie by mali preveriť výskyt MSP360 RMM 2.5.0.67 a neautorizovaných klientov ScreenConnect, predovšetkým ak inštalácia nasledovala po otvorení súborov z priečinka Downloads.
- Skontrolovať PowerShell procesy spustené agentom RMM nástroja.
- Hľadať nové alebo nezvyčajné služby vzdialenej správy.
- Overiť, ktoré RMM nástroje sú v organizácii schválené a ktoré sa majú blokovať.
- Porovnať telemetriu a bezpečnostné záznamy so zverejnenými indikátormi kompromitácie a hunting dotazmi od Microsoftu.
Ďalší vývoj môže priniesť atribúciu aktéra alebo nové informácie o obetiach. Pre obranu je zatiaľ relevantné najmä rozlišovanie medzi povolenými a nepovolenými nástrojmi vzdialenej správy a preverenie reťazca, v ktorom phishing vedie k inštalácii legitímne podpísaného RMM softvéru.
Zdroje
- Microsoft Security Blog – Primárna technická analýza kampane, reťazec útoku, potvrdenie, že nešlo o pozorované zneužitie zraniteľnosti ScreenConnect, a odporúčania na detekciu a mitigáciu.
- ConnectWise Security Bulletin – Potvrdzuje samostatnú zraniteľnosť CVE-2026-84869 a dostupnú opravu ScreenConnect 26.6.5; táto bulletinová informácia sama osebe nepotvrdzuje spojitosť s Microsoftom popísanou phishingovou kampaňou.
Overené a aktualizované: 30. 09. 2026 06:25



