Présentation
Microsoft a identifié en juillet 2026 une campagne de phishing qui diffuse un installateur signé de MSP360 Remote Monitoring and Management (RMM) version 2.5.0.67. Les e‑mails se présentent comme des invitations, des mises à jour ou des documents PDF et utilisent des noms de fichiers trompeurs tels que
VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe. L’installeur est hébergé sur des services cloud légitimes (Amazon S3, Cloudflare R2, Dropbox, GitLab, Supabase), ce qui rend la détection réseau difficile.Chaîne d’intrusion
Après exécution, l’installeur MSP360 déclenche l’élévation via le workflow Windows User Account Control (UAC) pour s’exécuter avec des privilèges élevés. Il dépose plusieurs DLL, crée deux services Windows (RMM.Agent.exe et RMM.Agent.Launcher.exe) et ajoute des entrées de démarrage dans le registre afin d’assurer la persistance au prochain logon. Le pare‑feu Windows est modifié pour autoriser le trafic UDP entrant sur le port 48678, utilisé par RMM.Agent.exe pour les communications RMM.
Une fois le point d’entrée établi, le composant RMM exécute des scripts PowerShell qui téléchargent et installent le client ConnectWise ScreenConnect. ScreenConnect est alors utilisé comme canal d’accès secondaire grâce à sa fonction native RunFile, permettant le transfert et l’exécution d’autres exécutables sans déclencher d’alarmes liées aux processus RMM.
Mécanismes d’évasion
Le recours à un logiciel d’administration légitime masque les activités malveillantes dans les flux de gestion habituels. La signature numérique de l’installeur MSP360 légitime empêche les solutions de détection basées sur la réputation de le bloquer. En outre, la modification du pare‑feu ouvre uniquement le port requis (48678) et ne crée pas de règles larges, limitant ainsi les déclencheurs d’anomalie. L’utilisation de deux outils RMM distincts (MSP360 puis ScreenConnect) crée une redondance qui complique la corrélation d’événements dans les systèmes de renseignement.
Une variante observée en juillet 2026 remplace MSP360 par Faronics Deploy Agent, montrant que les acteurs testent différents agents d’administration pour contourner les contrôles de sécurité.
Implications et contre‑mesures
Cette chaîne souligne la nécessité de surveiller les installations de logiciels d’administration à l’aide de listes blanches strictes et de vérifier les chemins d’exécution des services RMM.Agent.exe. La corrélation des événements UAC, de la création de services et des modifications du pare‑feu (port 48678) doit être automatisée dans les solutions SIEM. Enfin, les équipes doivent appliquer le principe du moindre privilège aux comptes d’administration et désactiver les fonctions d’exécution à distance non essentielles dans ScreenConnect.