1759843101
2025-10-07 13:08:00
Атаки на инструменты RMM выросли в 2025 году, причем 51 решение было отмечено как целей Брайана Перейра (creed_digital) • 7 октября 2025 г.
Изображение: Shutterstock
Удаленный мониторинг и управление, или RMM, инструменты получили тягу в эпоху Covid, когда работа из дома была мандатом. Но инструменты RMM в настоящее время вооружены киберпреступниками. Как только противники получают удаленный доступ, используя инструменты, такие как Superops и TeamViewer, они могут отключить запланированные резервные копии, уничтожить изображения и восстановить точки и подталкивать вымогатели до тысяч конечных точек.
Смотрите также: Руководство по рынку 2025 г.
Инструменты RMM используются профессионалами ИТ и управляемыми поставщиками услуг для удаленного мониторинга, управления и обслуживания ИТ -систем клиентов через централизованную панель. Актеры угроз получают доступ к этим инструментам с аутентифицированными учетными данными Избегайте запуска предупреждений о безопасности и сигнализации.Полем Это сравнимо с обменом своей картой доступа к RFID, чтобы войти в свой дом или офис.
Почему инструменты RMM нацелены
-
Угроза маски легитимности: Инструменты RMM глубоко встроены в рабочие процессы Enterprise IT, и их модели трафика часто обходят обнаружение аномалий из -за их воспринимаемой легитимности, создавая постоянную слепую точку в мониторинге сети;
- Привилегированный доступ в качестве вектора атаки: Платформы RMM обычно работают с повышенными разрешениями между конечными точками. После скомпрометации они предлагают противникам готовый канал для эскалации привилегий, бокового движения и доставки полезной нагрузки, включая вымогательную программу;
- Компромисс MSP через цепочку поставок: Нацеливание на инфраструктуру RMM MSP позволяет противникам одновременно превратиться в несколько клиентских сред. Это воздействие цепочки поставок значительно усиливает радиус взрыва и потенциал монетизации одного вторжения;
- Мимика инструмента и злоупотребление полномочиями: Актеры угроз часто перепровождены законные инструменты RMM или угнали достоверные учетные данные, позволяя вредоносной деятельности легко смешиваться с обычными административными задачами. Эта тактика усложняет обнаружение и реакцию, особенно в условиях, в которых отсутствует поведенческое базовое определение.
Маршруты эксплуатации
Отчет Acronis CyberThets, H1 2025,
идентифицирует RMM атакует как значительный вектор угрозы. В отчете говорится, что эта тенденция ускорилась в 2025 году, с более чем 51 решением RMM, определенными как потенциальные векторы атаки. Некоторые инструменты чаще нацелены, чем другие, например, Splashtop, Connectwise, Screanconce и Atera неоднократно злоупотребляли в реальных вторжениях, согласно исследованию исследований угроз Acronis, или TRU.
Группы вымогателей, идентифицированные Acronis Tru как крупнейшие эксплуататоры RMM. (Изображение: Акронис Тру)
Стчания используют несколько подходов к использованию RMM -инструментов и их привилегированного доступа:
- Использование уязвимостей в программном обеспечении RMM для получения несанкционированного доступа;
- Компрометировать учетные данные пользователя RMM, часто посредством фишинговых или грубых атак;
-
Обмануть сотрудника в загрузку вредоносного установщика RMM с помощью фишинговых электронных писем или поддельных обновлений программного обеспечения;
- Используя собственные функции инструмента RMM для развертывания вредоносных полезных нагрузок и данных об эксфильтрате, что делает действие законной.
Hunters International Hack
В 2024 году производственная фирма в Великобритании была нацелена на киберпреступную группу под названием Hunters International. Группа использовала законные инструменты RMM, в том числе ScreenConnect, для поддержания скрытого доступа к сети компании более месяца.
Злоумышленники стратегически использовали сочетание методов эксплойта для обхода традиционной защиты безопасности, что в конечном итоге кульминацией в развертывании вымогателей.
Во-первых, они использовали фишинговые установки или троянизированные пакеты обновлений для развертывания законных инструментов RMM. Эти инструменты, доверяющие ИТ -средам, позволили злоумышленникам обходить системы обнаружения конечных точек, маскируя под рутинную административную деятельность. После установки злоумышленники получили постоянный доступ, перемещались в боковом направлении по сетям и поставили данные для экстрафильтрации.
Вымогательные полезные нагрузки часто откладывались, что позволяет скрытно разведыванию и кражу данных перед шифрованием.
Скомпрометированные инструменты RMM включили удаленное выполнение, развертывание сценариев и зашифрованные одноранговые соединения, тем самым усложняя обнаружение.
Точка зрения Сизо
Сунил Варки, ветеран CISO, который в настоящее время является евангелистом по охране и искусственному интеллекту, заявил группу информационной безопасности, что атаки, связанные с эксплуатацией RMM, будут иметь высокий уровень успеха, поскольку это надежный программный сервис.
«Это типичная атака жизни, используемая многими противниками, рассматривающими успех и простоту выполнения. Как правило, такое программное обеспечение белостистистско в большинстве элементов управления, чтобы избежать блокировки и шума, из-за чего его деятельность мало контролируется»,-сказал Варки. «Как и в большинстве состязательных действий, получение доступа к программному обеспечению является их первоначальным шагом, поэтому, если доступ ограничен конкретными людьми с многофакторным авторизацией и периодически аудит, несанкционированный доступ может быть ограничен. Если базовая линия существующих хороших действий RMMS, инициаторы и шаблоны могут быть сопоставлены, любые отклонения, которые могут быть идентифицированы раньше».
Джеральд Бехельт, CISO в Acronis, посоветовал CTO и CISO перераспределить свой бюджет с «блестящей» новой технологии для укрепления существующих инструментов, поскольку он намного дешевле, чем выкуп. «По моему опыту, организации, которые рассматривают RMM как утилиту« set-it и forget-it », могут в конечном итоге заплатить дорого позже».
«Относитесь к RMM серьезно. Предположим, что компромисс возможен и постройте защиту от профилактики, обнаружения и быстрого отклика. Начните с полного аудита вашего RMM развертывания – карта каждого агента, сеанса и интеграции для определения точек доступа к тени: управление активами является ключевым образом, а хорошее решение RMM должно быть в состоянии помочь здесь. По словам, слоистые управления являются ключевыми – думайте, что защита, адаптированная для релеторной природы RMM», – рассказывает Beuchelt.
Профилактика и снижение риска
Поскольку банды вымогателей используют методы социальной инженерной инженерии и гиперреалистичную фишингу с использованием генеративного искусственного интеллекта, конечным пользователям и предприятиям рекомендуется следовать этим показателям.
Пользовательские практики
- Воздерживаться от открытия подозрительных электронных писем или запуска неизвестных файлов;
- Используйте сильные пароли и регулярно поверните их;
- Включить многофакторную аутентификацию и применение тайм -аутов сеанса до 15 минут;
- Проведите обучение по информированию пользователей и фишинговые учения.
Управление доступа
- Применять наименьший доступ к доступу с PAM Solutions, предоставляющими только в свое время, только что разрешения;
- Настройка vpn -jump -хостов с уникальными учетными данными;
- Ограничить доступ к IP, хосту или VLAN вместо широкого доступа к сети.
Системная и конечная безопасность
- Сохранить системы и программное обеспечение обновляемыми;
- Используйте антивирус или агенты конечной точки для мониторинга трафика;
- Белый список только утвердил исполняемые файлы RMM, отключите неверные автопроизводства и развертывают агенты EDR, настроенные на подозрительную деятельность.
Мониторинг и ответ
- Интегрировать RMM в воспроизведение инцидента и моделировать атаки с помощью Purple Team Demers;
- Выходить за рамки оповещений на основе подписи в отношении поведенческого базового показа;
- Интегрируйте SIEM с журналами RMM для обнаружения аномалий.
Безопасность продавца и цепочки поставок
- Выполнять регулярные сканирования конфигурации и применять меры безопасности цепочки поставок;
- Регулярно проверять аудиты SOC2 типа II и ISO 27001;
- Используйте инструменты непрерывного мониторинга поставщиков, такие как SecurityScorecare и Bitsight, отмечая ограничения в свежесть данных.
#Хакеры #используют #инструменты #RMM #для #развертывания #вредоносных #программ
Продолжение темы

