Înapoi la Noutăți
Amenințări

Instalatoare Zoom și PDF false ascund malware RMM MSP360

Atacatorii ascund o unealtă reală de acces remote în instalatoare false de Zoom și PDF, apoi adaugă discret un al doilea canal de control pentru a fura credențiale și a-și menține accesul.

Instalatoare Zoom și PDF false ascund malware RMM MSP360

Atacatori ascund o unealtă reală de monitorizare și administrare de la distanță (RMM) în instalatoare false de Zoom și PDF, păcălind victimele să ofere acces complet la propriile calculatoare. Tehnica a fost observată acum pe două canale de distribuție separate, ceea ce face dificilă blocarea ei printr-o singură măsură.

Ce s-a întâmplat

Atacatorii distribuie aplicația client MSP360 RMM sub denumiri de fișiere concepute să pară instalatoare de aplicații de videoconferință, cititoare PDF, invitații la întâlniri sau documente de afaceri. Trucul se bazează pe aceeași încredere greșit plasată care face eficient orice instalator semnat și cu aspect familiar: împrumută recunoașterea de brand a Zoom și a unor unelte PDF comune pentru a trece neobservat de precauția instinctivă a victimei.

Odată ce ținta rulează fișierul și aprobă solicitarea de administrator Windows, MSP360 își instalează serviciile, se adaugă la pornirea sistemului și deschide o regulă de firewall care permite trafic către agentul său de acces remote. De aici, MSP360 folosește discret PowerShell pentru a descărca o a doua unealtă — un client ConnectWise ScreenConnect — oferind atacatorului două canale independente de acces remote pe același calculator. Dacă unul este blocat, celălalt poate rămâne activ.

Odată ce ScreenConnect rulează, cercetătorii au observat că aduce unelte suplimentare construite pentru furtul parolelor salvate, colectarea datelor din browser, ascunderea ferestrelor și a cursorului față de victimă și lansarea altor sarcini — elementele de bază pentru furtul de credențiale și deplasarea în restul rețelei.

Nimic din toate acestea nu se bazează pe o vulnerabilitate software. MSP360 și ScreenConnect sunt unelte IT legitime, larg folosite; atacatorii pur și simplu le rulează așa cum au fost concepute — doar că sesiunea de la distanță aparține cuiva care n-ar trebui să o aibă. Exact asta face activitatea greu de detectat: poate arăta identic cu un suport tehnic obișnuit.

O campanie înrudită, observată în iulie 2026, a folosit un alt agent legitim de instalare pentru a livra ScreenConnect, arătând că abordarea „unealtă de încredere folosită ca troian de acces remote” nu e legată de un singur furnizor. Infrastructura de livrare este la fel de fluidă — site-uri controlate de atacatori, site-uri compromise și stocare în cloud pe Amazon S3, Cloudflare R2, Dropbox, GitLab și Supabase au fost toate folosite pentru a găzdui instalatoarele false.

De ce contează

Abuzul de RMM pe două canale oferă rezistență unui intrus: blocarea unei singure unelte nu oprește intruziunea, iar pentru că ambele programe sunt legitime și adesea permise explicit de echipele IT, traficul tinde să se confunde cu activitatea normală de suport tehnic în loc să declanșeze alerte. Pentru orice organizație care nu controlează strict ce software de acces remote are voie să ruleze, o singură aprobare de administrator poate oferi acces persistent, controlat manual — plus un set de unelte pentru furtul de credențiale — fără ca vreun exploit să fie folosit vreodată.

Ce trebuie făcut

  • Mențineți un inventar al uneltelor de administrare remote aprobate și blocați tot ce nu se regăsește în el, ideal după certificatul editorului, nu după numele fișierului.
  • Impuneți autentificare multi-factor pentru toate uneltele de acces remote aprobate și păstrați protecția endpoint bazată pe cloud activă și aplicată.
  • Tratați orice instalare RMM neașteptată ca pe un incident până la proba contrarie — nu așteptați un al doilea payload pentru a investiga.
  • Căutați indicatori specifici acestei campanii: servicii MSP360 sau ScreenConnect neașteptate, procese PowerShell pornite de un agent de acces remote și activitate silențioasă a Windows Installer.
  • Dacă se confirmă o implementare RMM neautorizată, resetați credențialele conturilor folosite la instalare și investigați suplimentar dacă au fost expuse credențiale la nivel de sistem.
  • Restricționați și auditați căile de creare a proceselor la distanță, precum PsExec și WMI, folosite frecvent de atacatori pentru deplasare laterală după primul punct de acces.
DISTRIBUIE