Guide PMI

Phishing e RMM: difendi le PMI da accessi persistenti

Scopri come i cyberattaccanti sfruttano tool RMM come MSP360 per infiltrarsi nelle PMI e le contromisure da adottare.

Illustrazione astratta di uno scudo digitale che protegge una rete di nodi

Il recente report di Microsoft Security evidenzia come i criminali cyber stiano abusando dei tool di gestione remota (RMM) come MSP360 e ScreenConnect per mantenere accessi persistenti nelle reti di piccole e medie imprese. In questo articolo analizziamo la minaccia e forniamo una guida pratica per proteggersi.

Come funziona l'attacco

Gli attaccanti utilizzano campagne di phishing per ottenere le credenziali di amministratori o per installare malware. Una volta ottenuto l'accesso, sfruttano i client RMM già presenti sulle workstation per creare canali di accesso aggiuntivi, rendendo difficile il rilevamento e la rimozione.

Perché le PMI sono vulnerabili

  • Spesso i device sono gestiti da pochi amministratori, che possono essere presi di mira.
  • Le soluzioni RMM sono considerate affidabili e quindi meno monitorate.
  • La mancanza di formazione sui rischi di phishing aumenta la probabilità di successo dell'attacco.

Consigli di protezione

  1. Formazione costante: addestra i dipendenti a riconoscere email di phishing e a non cliccare su link sospetti.
  2. Autenticazione a due fattori (2FA): obbligala per tutti i servizi di gestione remota e per le email amministrative.
  3. Limitazione dei privilegi: applica il principio del minimo privilegio agli account RMM, evitando account globali con accesso a tutto il dominio.
  4. Monitoraggio e logging: configura alert per activity insolite, come nuove installazioni di client RMM o connessioni da indirizzi IP sconosciuti.
  5. Patch tempestiva: mantieni aggiornati i client RMM e i sistemi operativi per colpire le vulnerabilità note.

Da fare in caso di incidente

Se sospetti un compromise, isola immediatamente le macchine interessate, revoca i token di accesso e avvia un'indagine forense. Coinvolgi il tuo MSP o un consulente sicurezza per valutare l'estensione del danno e ripulire i sistemi.

Conclusione

L'abuso dei tool RMM rappresenta una minaccia in evoluzione per le PMI. Con una combinazione di formazione, tecnologie di autenticazione robusta e monitoraggio continuo, è possibile ridurre drasticamente il rischio di accessi persistenti.

Articoli correlati