Una minaccia che sfrutta gli strumenti di fiducia
Microsoft Threat Intelligence ha rilevato campagne di phishing in evoluzione che non si limitano più a rubare le credenziali di login per poi fermarsi. L'obiettivo è più insidioso: ottenere un accesso persistente all'interno della rete aziendale.
Nello specifico, gli analisti hanno osservato attacchi che abusano di strumenti di gestione remota (RMM) legittimi, come MSP360, per installare software di accesso remoto aggiuntivo, ad esempio ScreenConnect. In questo modo, gli avversari creano canali di accesso ridondanti che permettono loro di tornare nella rete compromessa anche se il primo vettore viene bloccato.
Microsoft ha osservato campagne di phishing che abusano degli strumenti RMM MSP360 per distribuire ScreenConnect, creando canali di accesso remoto ridondanti per attività successive.
Perché gli RMM sono un bersaglio ad alto rischio
Per le PMI e i MSP, gli strumenti di gestione remota sono il cuore operativo: permettono di amministrare dispositivi, applicare patch e risolvere problemi da lontano. Proprio per questo dispongono di privilegi elevati. Se un attaccante riesce a compromettere un account RMM, ottiene di fatto il controllo su molti endpoint e server contemporaneamente.
La combinazione di phishing iniziale e abuso di RMM è particolarmente pericolosa perché sfrutta strumenti che gli amministratori di sistema si aspettano di vedere in rete, rendendo il traffico malevolo meno evidente rispetto a un software sconosciuto.
Come difendersi: consigli pratici
Di fronte a questa minaccia, le organizzazioni devono adottare misure specifiche per proteggere i propri strumenti di gestione:
- Autenticazione multifattore (MFA): Attivarla su tutti gli account che gestiscono gli strumenti RMM è il primo passo fondamentale.
- Monitoraggio degli accessi: Vigilare su connessioni inusuali o accessi da località non abituali verso le console di gestione remota.
- Aggiornamenti costanti: Mantenere sempre aggiornate le versioni degli strumenti RMM e dei client installati sui dispositivi.
- Principio del minimo privilegio: Limitare l'accesso agli strumenti RMM solo al personale autorizzato e separare gli account amministrativi da quelli di uso quotidiano.
Fonte
Questa analisi si basa sulle osservazioni riportate dal Microsoft Security Blog.