Ataques de phishing mediante MSP360
Microsoft ha emitido una advertencia sobre campañas de phishing que distribuyen un instalador de MSP360 Remote Monitoring and Management (RMM). Los atacantes emplean engaños como invitaciones a reuniones, archivos PDF y notificaciones de actualizaciones de software para atraer a las víctimas.
Según el equipo de investigación de seguridad de Microsoft, una vez ejecutado, el instalador legítimo de MSP360, disfrazado con nombres engañosos, establece un acceso de gestión remota en los dispositivos afectados. Esto permite a los actores de amenazas obtener un punto de apoyo inicial utilizando software administrativo confiable.
Cadena de intrusión multi-etapa
Este punto de apoyo se utiliza para descargar e instalar un cliente de ConnectWise ScreenConnect, lo que proporciona a los atacantes un canal redundante de acceso remoto a los endpoints comprometidos. Esta técnica se ha aprovechado para entregar herramientas adicionales y realizar operaciones de recopilación de información y acceso a credenciales.
Microsoft detectó esta cadena de intrusión en julio de 2026. La fase inicial comienza con correos electrónicos de phishing que distribuyen un instalador de MSP360 RMM v2.5.0.67 bajo nombres engañosos como: - VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe - ZoomSetup_Installation_v2.5.0.67_oid[redacted].exe - PDF Reader & Editor the Adobe Acrobatte_rmm_v2.5.0.67_oid[redacted].exe - RSVP_INVITATION_E_CARD_rmm_v2.5.0.67_oid[redacted].exe - SSA.GOV_STATEMENT_rmm_v2.5.0.67_oid[redacted].exe
Los paquetes de instalación se encuentran en infraestructuras controladas por los atacantes y en servicios en la nube legítimos como Amazon S3, Cloudflare R2, Dropbox, GitLab y Supabase.
Ejecución y persistencia
Una vez lanzado, el instalador despliega múltiples DLLs y se relanza a sí mismo utilizando el proceso de elevación de control de cuentas de usuario de Windows (UAC) para ejecutarse con privilegios elevados. Esto establece un acceso persistente mediante la implementación de MSP360 y permite la ejecución de PowerShell para instalar de manera encubierta ScreenConnect.
Además, el instalador registra dos servicios de Windows (RMM.Agent.exe y RMM.Agent.Launcher.exe) y crea entradas de autorun en el registro para asegurarse de que MSP360 se inicie automáticamente al iniciar sesión en el sistema.
Microsoft también observó que los atacantes modifican la configuración del Firewall de Windows para permitir tráfico UDP entrante hacia MSP360 en el puerto 48678. Este ataque de acceso remoto dual permite a los atacantes transferir ejecutables adicionales y facilitar actividades posteriores a la compromiso, mientras encubren la actividad maliciosa dentro de los flujos de trabajo normales de administración remota.
Variaciones en los métodos de ataque
Además, se registró un conjunto separado de ataques en julio de 2026 que alternó el uso de MSP360 por el Faronics Deploy Agent para acceder a los sistemas y luego utilizarlo para descargar e instalar ScreenConnect. Esto sugiere que los actores de amenazas están implementando múltiples herramientas de RMM para acceder de forma remota.
Microsoft ha señalado que esta actividad subraya cómo los actores de amenazas continúan abusando de software de administración remota legítimo para integrarse en las operaciones informáticas normales, manteniendo el acceso persistente y reduciendo las oportunidades de detección. La combinación de MSP360 y ScreenConnect proporciona a los atacantes canales de administración remota redundantes, permitiendo la transferencia, ejecución y gestión de herramientas adicionales durante las etapas subsiguientes de la intrusión.