Il recente report di Microsoft Security evidenzia come i criminali cyber stiano abusando dei tool di gestione remota (RMM) come MSP360 e ScreenConnect per mantenere accessi persistenti nelle reti di piccole e medie imprese. In questo articolo analizziamo la minaccia e forniamo una guida pratica per proteggersi.
Come funziona l'attacco
Gli attaccanti utilizzano campagne di phishing per ottenere le credenziali di amministratori o per installare malware. Una volta ottenuto l'accesso, sfruttano i client RMM già presenti sulle workstation per creare canali di accesso aggiuntivi, rendendo difficile il rilevamento e la rimozione.
Perché le PMI sono vulnerabili
- Spesso i device sono gestiti da pochi amministratori, che possono essere presi di mira.
- Le soluzioni RMM sono considerate affidabili e quindi meno monitorate.
- La mancanza di formazione sui rischi di phishing aumenta la probabilità di successo dell'attacco.
Consigli di protezione
- Formazione costante: addestra i dipendenti a riconoscere email di phishing e a non cliccare su link sospetti.
- Autenticazione a due fattori (2FA): obbligala per tutti i servizi di gestione remota e per le email amministrative.
- Limitazione dei privilegi: applica il principio del minimo privilegio agli account RMM, evitando account globali con accesso a tutto il dominio.
- Monitoraggio e logging: configura alert per activity insolite, come nuove installazioni di client RMM o connessioni da indirizzi IP sconosciuti.
- Patch tempestiva: mantieni aggiornati i client RMM e i sistemi operativi per colpire le vulnerabilità note.
Da fare in caso di incidente
Se sospetti un compromise, isola immediatamente le macchine interessate, revoca i token di accesso e avvia un'indagine forense. Coinvolgi il tuo MSP o un consulente sicurezza per valutare l'estensione del danno e ripulire i sistemi.
Conclusione
L'abuso dei tool RMM rappresenta una minaccia in evoluzione per le PMI. Con una combinazione di formazione, tecnologie di autenticazione robusta e monitoraggio continuo, è possibile ridurre drasticamente il rischio di accessi persistenti.