Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Podpisany instalator też może otworzyć drzwi napastnikowi. Phishing wdrażał MSP360 i ScreenConnect

Microsoft opisał kampanię, w której fałszywe zaproszenia i dokumenty instalowały legalne narzędzia zdalnego dostępu. Oto działania dla ludzi i firm.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
2 października 2026
CZAS CZYTANIA
9 min czytania
TEMAT
Bezpieczeństwo pracowników
Podpisany instalator też może otworzyć drzwi napastnikowi. Phishing wdrażał MSP360 i ScreenConnect

Fałszywe zaproszenie na spotkanie, prośba o otwarcie dokumentu albo komunikat o aktualizacji programu PDF może zainstalować legalne oprogramowanie administracyjne zamiast typowego wirusa. Microsoft opisał kampanie, w których przestępcy podsuwali ofiarom podpisany cyfrowo instalator MSP360 Remote Monitoring and Management, a następnie używali go do cichego wdrożenia klienta ConnectWise ScreenConnect.

To ważna lekcja dla pracowników i firm: podpis cyfrowy potwierdza pochodzenie pliku i jego niezmienność, lecz nie odpowiada na pytanie, czy użytkownik rzeczywiście potrzebuje tego programu oraz kto będzie nim zarządzał. Narzędzie stworzone do legalnego wsparcia IT może dać napastnikowi trwały zdalny dostęp, wykonywanie poleceń i możliwość przesyłania kolejnych plików.

Jak wyglądał atak

Microsoft Defender Experts obserwował kampanie w lipcu 2026 roku w organizacjach z wielu branż. Wiadomości i strony wykorzystywały tematy spotkań w Zoom i Google Meet, zaproszeń RSVP, dokumentów do podpisu, ofert pracy, dostaw DHL oraz aktualizacji Adobe Reader. Pobrane pliki miały nazwy sugerujące dokument biznesowy lub instalator znanej aplikacji.

W rzeczywistości różne przynęty prowadziły do tego samego, legalnego i podpisanego instalatora MSP360 RMM w wersji 2.5.0.67. Po uruchomieniu i zaakceptowaniu podniesienia uprawnień program instalował usługę zdalnego zarządzania. Następnie agent RMM uruchamiał PowerShell, pobierał ScreenConnect i instalował go bez widocznego kreatora.

Drugi program tworzył zapasowy kanał dostępu. Napastnik mógł przesyłać i uruchamiać dodatkowe narzędzia służące m.in. do zbierania danych oraz uzyskiwania poświadczeń. Microsoft nie stwierdził w tej kampanii wykorzystania podatności ScreenConnect. Problemem było nadużycie prawidłowo działających funkcji legalnych produktów.

Dlaczego antywirus może nie dać prostej odpowiedzi

Klasyczny złośliwy plik można rozpoznać po znanym kodzie lub zachowaniu. RMM z definicji wykonuje czynności podobne do działań administratora: pracuje jako usługa, uruchamia polecenia, instaluje oprogramowanie, przesyła pliki i utrzymuje połączenie zdalne. Sam fakt obecności takiej aplikacji nie rozstrzyga, czy doszło do ataku.

Organizacja musi znać swój dozwolony stan. Jeśli helpdesk używa jednego narzędzia z konkretną konfiguracją i właścicielem, pojawienie się drugiego klienta RMM na laptopie księgowości jest mocnym sygnałem. Bez listy zatwierdzonych produktów zespół bezpieczeństwa nie potrafi szybko odróżnić serwisu dostawcy od dostępu napastnika.

Legalne usługi chmurowe dodatkowo utrudniały ocenę. Kampania korzystała m.in. z Amazon S3, Cloudflare R2, Dropbox, GitLab i Supabase do przechowywania plików. Adres znanej platformy nie jest automatycznie dowodem bezpieczeństwa konkretnego pobrania.

Co powinien zrobić pracownik

Program do spotkania lub czytania dokumentu instaluj ze służbowego katalogu aplikacji albo strony wskazanej przez IT, a nie z przycisku w niespodziewanym zaproszeniu. Jeżeli plik mający być dokumentem kończy się na .exe lub prosi o zgodę administratora, zatrzymaj proces i skontaktuj się z helpdeskiem osobnym kanałem.

Nie zakładaj, że okno kontroli konta użytkownika oznacza zatwierdzenie przez firmę. System pyta, czy pozwalasz programowi na zmianę urządzenia; nie potwierdza biznesowej potrzeby ani intencji nadawcy. Zgłoś także sytuację, gdy program został już uruchomiony. Szybka informacja daje zespołowi szansę odłączyć urządzenie i sprawdzić, czy powstał zdalny kanał.

Co powinna zrobić organizacja

Firma potrzebuje rejestru zatwierdzonych narzędzi zdalnego dostępu: nazwy, właściciela, dozwolonych urządzeń, serwerów zarządzających, sposobu uwierzytelniania i terminu przeglądu. Dla legalnych platform warto wymusić MFA, indywidualne konta techników, ograniczone role i rejestrowanie sesji.

Niezatwierdzone narzędzia można ograniczać kontrolą aplikacji. Monitoring powinien zwracać uwagę na nową usługę RMM, uruchomienie instalatora z katalogu pobranych plików, nietypowe wykonanie PowerShell przez agenta administracyjnego oraz instalację drugiej platformy zdalnego dostępu. Pojedynczy sygnał wymaga kontekstu, ale ich sekwencja jest znacznie bardziej znacząca.

Jeżeli urządzenie mogło zostać przejęte, samo odinstalowanie MSP360 lub ScreenConnect nie zamyka incydentu. Trzeba ustalić czas dostępu, użyte konta, pobrane narzędzia, dostępne dane i możliwość kradzieży poświadczeń. Dopiero wtedy można bezpiecznie odbudować zaufanie do urządzenia i kont.

Pracowników warto przygotować za pomocą szkoleń opartych na realistycznych scenariuszach. Kontrolę legalnych sesji rozwijamy w poradniku o bezpieczeństwie pracy zdalnej, a reakcję po uruchomieniu pliku w planie reagowania na incydenty.

Fakty źródłowe i wnioski Breachroad

Analiza Microsoft Security opisuje kampanie z lipca 2026 roku, zastosowane przynęty, podpisany instalator MSP360, późniejsze wdrożenie ScreenConnect, wykorzystanie usług chmurowych oraz działania po uzyskaniu dostępu. Microsoft wyraźnie zaznacza, że w tej kampanii nie obserwował wykorzystania podatności ScreenConnect i nie przypisał aktywności nazwanej grupie.

Rejestr zatwierdzonych narzędzi, zasady dla pracownika, korelacja sygnałów i zakres oceny incydentu są rekomendacjami Breachroad. Nazwa legalnego produktu nie oznacza, że producent uczestniczył w ataku.

UDOSTĘPNIJ / KOPIUJ