Хакеры используют инструменты RMM для развертывания вредоносных программ

1759843101
2025-10-07 13:08:00

Атаки на инструменты RMM выросли в 2025 году, причем 51 решение было отмечено как целей Брайана Перейра (creed_digital) • 7 октября 2025 г.

Изображение: Shutterstock

Удаленный мониторинг и управление, или RMM, инструменты получили тягу в эпоху Covid, когда работа из дома была мандатом. Но инструменты RMM в настоящее время вооружены киберпреступниками. Как только противники получают удаленный доступ, используя инструменты, такие как Superops и TeamViewer, они могут отключить запланированные резервные копии, уничтожить изображения и восстановить точки и подталкивать вымогатели до тысяч конечных точек.

Смотрите также: Руководство по рынку 2025 г.

Инструменты RMM используются профессионалами ИТ и управляемыми поставщиками услуг для удаленного мониторинга, управления и обслуживания ИТ -систем клиентов через централизованную панель. Актеры угроз получают доступ к этим инструментам с аутентифицированными учетными данными Избегайте запуска предупреждений о безопасности и сигнализации.Полем Это сравнимо с обменом своей картой доступа к RFID, чтобы войти в свой дом или офис.

Почему инструменты RMM нацелены

  • Угроза маски легитимности: Инструменты RMM глубоко встроены в рабочие процессы Enterprise IT, и их модели трафика часто обходят обнаружение аномалий из -за их воспринимаемой легитимности, создавая постоянную слепую точку в мониторинге сети;

  • Привилегированный доступ в качестве вектора атаки: Платформы RMM обычно работают с повышенными разрешениями между конечными точками. После скомпрометации они предлагают противникам готовый канал для эскалации привилегий, бокового движения и доставки полезной нагрузки, включая вымогательную программу;
  • Компромисс MSP через цепочку поставок: Нацеливание на инфраструктуру RMM MSP позволяет противникам одновременно превратиться в несколько клиентских сред. Это воздействие цепочки поставок значительно усиливает радиус взрыва и потенциал монетизации одного вторжения;
  • Мимика инструмента и злоупотребление полномочиями: Актеры угроз часто перепровождены законные инструменты RMM или угнали достоверные учетные данные, позволяя вредоносной деятельности легко смешиваться с обычными административными задачами. Эта тактика усложняет обнаружение и реакцию, особенно в условиях, в которых отсутствует поведенческое базовое определение.

Маршруты эксплуатации

Отчет Acronis CyberThets, H1 2025,
идентифицирует
RMM атакует как значительный вектор угрозы. В отчете говорится, что эта тенденция ускорилась в 2025 году, с более чем 51 решением RMM, определенными как потенциальные векторы атаки. Некоторые инструменты чаще нацелены, чем другие, например, Splashtop, Connectwise, Screanconce и Atera неоднократно злоупотребляли в реальных вторжениях, согласно исследованию исследований угроз Acronis, или TRU.

Алт текст идет сюдаГруппы вымогателей, идентифицированные Acronis Tru как крупнейшие эксплуататоры RMM. (Изображение: Акронис Тру)

Стчания используют несколько подходов к использованию RMM -инструментов и их привилегированного доступа:

  • Использование уязвимостей в программном обеспечении RMM для получения несанкционированного доступа;
  • Компрометировать учетные данные пользователя RMM, часто посредством фишинговых или грубых атак;
  • Обмануть сотрудника в загрузку вредоносного установщика RMM с помощью фишинговых электронных писем или поддельных обновлений программного обеспечения;

  • Используя собственные функции инструмента RMM для развертывания вредоносных полезных нагрузок и данных об эксфильтрате, что делает действие законной.

Hunters International Hack

В 2024 году производственная фирма в Великобритании была нацелена на киберпреступную группу под названием Hunters International. Группа использовала законные инструменты RMM, в том числе ScreenConnect, для поддержания скрытого доступа к сети компании более месяца.

Злоумышленники стратегически использовали сочетание методов эксплойта для обхода традиционной защиты безопасности, что в конечном итоге кульминацией в развертывании вымогателей.

Во-первых, они использовали фишинговые установки или троянизированные пакеты обновлений для развертывания законных инструментов RMM. Эти инструменты, доверяющие ИТ -средам, позволили злоумышленникам обходить системы обнаружения конечных точек, маскируя под рутинную административную деятельность. После установки злоумышленники получили постоянный доступ, перемещались в боковом направлении по сетям и поставили данные для экстрафильтрации.

Вымогательные полезные нагрузки часто откладывались, что позволяет скрытно разведыванию и кражу данных перед шифрованием.

Скомпрометированные инструменты RMM включили удаленное выполнение, развертывание сценариев и зашифрованные одноранговые соединения, тем самым усложняя обнаружение.

Точка зрения Сизо

Сунил Варки, ветеран CISO, который в настоящее время является евангелистом по охране и искусственному интеллекту, заявил группу информационной безопасности, что атаки, связанные с эксплуатацией RMM, будут иметь высокий уровень успеха, поскольку это надежный программный сервис.

«Это типичная атака жизни, используемая многими противниками, рассматривающими успех и простоту выполнения. Как правило, такое программное обеспечение белостистистско в большинстве элементов управления, чтобы избежать блокировки и шума, из-за чего его деятельность мало контролируется»,-сказал Варки. «Как и в большинстве состязательных действий, получение доступа к программному обеспечению является их первоначальным шагом, поэтому, если доступ ограничен конкретными людьми с многофакторным авторизацией и периодически аудит, несанкционированный доступ может быть ограничен. Если базовая линия существующих хороших действий RMMS, инициаторы и шаблоны могут быть сопоставлены, любые отклонения, которые могут быть идентифицированы раньше».

Джеральд Бехельт, CISO в Acronis, посоветовал CTO и CISO перераспределить свой бюджет с «блестящей» новой технологии для укрепления существующих инструментов, поскольку он намного дешевле, чем выкуп. «По моему опыту, организации, которые рассматривают RMM как утилиту« set-it и forget-it », могут в конечном итоге заплатить дорого позже».

«Относитесь к RMM серьезно. Предположим, что компромисс возможен и постройте защиту от профилактики, обнаружения и быстрого отклика. Начните с полного аудита вашего RMM развертывания – карта каждого агента, сеанса и интеграции для определения точек доступа к тени: управление активами является ключевым образом, а хорошее решение RMM должно быть в состоянии помочь здесь. По словам, слоистые управления являются ключевыми – думайте, что защита, адаптированная для релеторной природы RMM», – рассказывает Beuchelt.

Профилактика и снижение риска

Поскольку банды вымогателей используют методы социальной инженерной инженерии и гиперреалистичную фишингу с использованием генеративного искусственного интеллекта, конечным пользователям и предприятиям рекомендуется следовать этим показателям.

Пользовательские практики

  • Воздерживаться от открытия подозрительных электронных писем или запуска неизвестных файлов;
  • Используйте сильные пароли и регулярно поверните их;
  • Включить многофакторную аутентификацию и применение тайм -аутов сеанса до 15 минут;
  • Проведите обучение по информированию пользователей и фишинговые учения.

Управление доступа

  • Применять наименьший доступ к доступу с PAM Solutions, предоставляющими только в свое время, только что разрешения;
  • Настройка vpn -jump -хостов с уникальными учетными данными;
  • Ограничить доступ к IP, хосту или VLAN вместо широкого доступа к сети.

Системная и конечная безопасность

  • Сохранить системы и программное обеспечение обновляемыми;
  • Используйте антивирус или агенты конечной точки для мониторинга трафика;
  • Белый список только утвердил исполняемые файлы RMM, отключите неверные автопроизводства и развертывают агенты EDR, настроенные на подозрительную деятельность.

Мониторинг и ответ

  • Интегрировать RMM в воспроизведение инцидента и моделировать атаки с помощью Purple Team Demers;
  • Выходить за рамки оповещений на основе подписи в отношении поведенческого базового показа;
  • Интегрируйте SIEM с журналами RMM для обнаружения аномалий.

Безопасность продавца и цепочки поставок

  • Выполнять регулярные сканирования конфигурации и применять меры безопасности цепочки поставок;
  • Регулярно проверять аудиты SOC2 типа II и ISO 27001;
  • Используйте инструменты непрерывного мониторинга поставщиков, такие как SecurityScorecare и Bitsight, отмечая ограничения в свежесть данных.


#Хакеры #используют #инструменты #RMM #для #развертывания #вредоносных #программ

Продолжение темы

Read more:  Выпущено Apple iOS 26: 26 новых функций крупнейшего программного обновления Apple в 2025 году для iPhone

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.