脅威動向  2026-10-01(木)配信

MSP360を悪用したデュアルRMMフィッシング攻撃

攻撃者が正規のRMMソフトウェア(MSP360およびFaronics Deploy Agent)のインストーラーをソーシャルエンジニアリングで配布し、初期足がかりを築いた上でConnectWise ScreenConnectを追加インストールする「デュアルRMM」攻撃の手法です。
主要なTTP
会議の案内やPDF・ソフトウェア更新を装ったフィッシングメールによるインストーラーの配布
正規のMSP360およびFaronics Deploy Agentのインストーラーの悪用
UAC昇格を利用した権限コンテキストでの実行とDLLドロップ
Windowsサービスおよびレジストリによる永続化の設定
Windowsファイアウォールの設定変更(ポート48678の開放)
PowerShellを用いたConnectWise ScreenConnectの潜伏インストールと冗長なリモートアクセスチャネルの確保
対象となる組織・利用者
Windows端末を運用し、RMMツールの導入状況やエンドポイントの監視を行っている組織。
推奨される防御アクション
不審な名称や偽装された実行ファイルのダウンロード・実行を防ぐためのメール・Webフィルタリングの強化
組織内で承認されていないRMMツールやリモート管理ソフトウェアの稼働状況の監視
不要なWindowsファイアウォールのポート開放や不審なサービスの登録状況の定期的な点検
エンドポイントでのPowerShellの実行監視とEDRによる挙動検知

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →