A Microsoft alertou sobre campanhas de phishing que distribuem um instalador do MSP360, software de gerenciamento e monitoramento remoto (RMM). As mensagens se disfarçam de convites para reuniões, documentos em PDF, avisos de atualização de programas e outros conteúdos de engenharia social.
“Quando executado, o instalador legítimo do MSP360, distribuído com um nome de arquivo enganoso, permitia o gerenciamento remoto dos dispositivos afetados e dava aos threat actors um ponto de apoio inicial por meio de um programa administrativo confiável”, afirmou a equipe de pesquisa de segurança da Microsoft.
Esse acesso inicial é usado para baixar e instalar um cliente do ConnectWise ScreenConnect, que oferece aos threat actors um canal redundante de acesso remoto aos endpoints comprometidos. Em seguida, eles usam esse acesso para instalar ferramentas adicionais, coletar informações e tentar obter credenciais. A atividade não foi atribuída a nenhum threat actor ou grupo conhecido.
A cadeia de invasão, composta por várias etapas e detectada pela Microsoft em julho de 2026, começa com e-mails de phishing que distribuem um instalador do MSP360 RMM v2.5.0.67 assinado digitalmente, com nomes enganosos como:
```text
VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe
ZoomSetup_Installation_v2.5.0.67_ oid[redacted].exe
PDF Reader & Editor the Adobe Acrobatte_rmm_v2.5.0.67_ oid[redacted].exe
RSVP_INVITATION_E_CARD_rmm_v2.5.0.67_ oid[redacted].exe
SSA.GOV_STATEMENT_rmm_v2.5.0.67_ oid[redacted].exe
```
Os instaladores são hospedados em infraestruturas controladas pelos invasores e em serviços legítimos de cloud, como Amazon S3, Cloudflare R2, Dropbox, GitLab e Supabase.
Quando executado, o instalador instala várias DLLs e, em seguida, inicia uma nova instância de si mesmo por meio do mecanismo de elevação do Controle de Conta de Usuário do Windows (UAC). Com privilégios elevados, instala o MSP360 para manter o acesso e usa a ferramenta RMM para executar comandos do PowerShell e instalar o ScreenConnect de forma discreta.
O instalador também identifica os ambientes de execução do .NET instalados, registra dois serviços do Windows, RMM.Agent.exe e RMM.Agent.Launcher.exe, e cria entradas de inicialização automática no Registro do Windows. Essas ações garantem que o MSP360 seja iniciado quando o usuário entrar no dispositivo.
Além disso, o programa altera as configurações do Firewall do Windows para permitir tráfego UDP de entrada para o MSP360, especificamente para o RMM.Agent.exe, na porta 48678.
O uso de duas ferramentas RMM permite que os invasores transfiram outros executáveis e realizem atividades após o comprometimento, disfarçando ações maliciosas como tarefas comuns de administração remota. Os payloads são executados por meio da função nativa RunFile do ScreenConnect.
A Microsoft também observou, em julho de 2026, um conjunto separado de ataques que substituiu o MSP360 pelo Faronics Deploy Agent para obter acesso inicial e, depois, baixar e instalar o ScreenConnect. Segundo a empresa, isso indica que os threat actors estão recorrendo a várias ferramentas RMM para manter o acesso remoto.
“Essa atividade mostra como os threat actors continuam abusando de programas legítimos de administração remota para se misturar às operações normais de TI, manter o acesso e reduzir as chances de detecção”, afirmou a Microsoft.
“A combinação de MSP360 e ScreenConnect ofereceu ao threat actor canais redundantes de administração remota e permitiu transferir, executar e gerenciar ferramentas adicionais nas etapas seguintes da invasão.”
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...