Phishing usa MSP360 e ScreenConnect para invadir sistemas

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Entenda como criminosos usam MSP360 e ScreenConnect para criar acesso remoto persistente em computadores comprometidos.

Criminosos estão recorrendo cada vez mais a ferramentas legítimas de gerenciamento remoto (RMM) para manter acesso a computadores comprometidos sem precisar instalar um malware tradicional. Em uma campanha analisada pela Microsoft, os invasores combinam MSP360 e ScreenConnect para criar canais redundantes de acesso remoto após enganar a vítima por meio de phishing.

A estratégia chama atenção porque os programas utilizados são legítimos e normalmente empregados por equipes de suporte e administradores de sistemas. O problema não está necessariamente no software, mas na forma como ele é introduzido no ambiente e utilizado pelos invasores.

A combinação de phishing, ferramentas RMM, PowerShell e mecanismos de persistência torna a detecção mais complexa. Em vez de procurar apenas um arquivo malicioso, as equipes de segurança precisam identificar comportamentos anormais envolvendo aplicações que podem ter uso legítimo dentro da organização.

Como funciona a campanha de phishing com MSP360 e ScreenConnect

A cadeia começa com uma tentativa de engenharia social. Os criminosos utilizam arquivos e páginas que tentam convencer o usuário de que está baixando algo legítimo, como um convite para uma reunião, um cartão eletrônico ou uma atualização de software.

O objetivo é fazer com que a própria vítima execute o instalador.

Entre os recursos observados estão nomes relacionados a Zoom, Adobe Acrobat e outros aplicativos conhecidos, usados para dar aparência legítima ao arquivo distribuído.

A infraestrutura utilizada pelos criminosos também pode recorrer a serviços de hospedagem legítimos, como Amazon S3, Cloudflare R2 e Supabase. Isso cria mais uma dificuldade para mecanismos de segurança que dependem exclusivamente da reputação do domínio ou do endereço utilizado para entregar o arquivo.

Depois que o usuário executa o instalador, o MSP360 RMM é instalado no computador.

Nesse momento, a campanha deixa de depender exclusivamente do phishing. O invasor passa a contar com uma ferramenta legítima capaz de oferecer administração remota do endpoint.

Imagem com anzol simulando o Phishing

O instalador parece legítimo, mas o contexto é malicioso

Esse é um dos aspectos mais importantes da campanha.

O MSP360 é uma ferramenta legítima de gerenciamento remoto. Portanto, sua simples presença no sistema não significa que o computador esteja infectado.

A diferença está no contexto.

Uma estação corporativa que nunca deveria utilizar MSP360, por exemplo, passa a apresentar um comportamento bastante diferente quando o programa é instalado imediatamente depois que o usuário abre um suposto convite de reunião recebido por e-mail.

Esse tipo de situação mostra por que os sistemas de segurança precisam analisar não apenas qual programa foi executado, mas também quem executou, quando, de onde veio o arquivo e quais processos foram iniciados posteriormente.

Como o MSP360 ajuda a manter o acesso ao computador

Depois da instalação, o agente do MSP360 fornece aos criminosos um mecanismo de administração remota.

A campanha observada pela Microsoft utiliza componentes do RMM para realizar novas ações no sistema, incluindo a execução de PowerShell.

O PowerShell é uma ferramenta administrativa legítima do Windows e possui ampla utilização em ambientes corporativos. Por isso, sua presença isolada não representa necessariamente uma indicação de comprometimento.

O problema surge quando existe uma sequência de eventos suspeita, como:

instalação de um RMM não autorizado → execução do agente → PowerShell → download de outro instalador → instalação de uma segunda ferramenta de acesso remoto.

Essa cadeia pode ser muito mais relevante para um analista de segurança do que qualquer um dos processos considerados individualmente.

Por que instalar o ScreenConnect depois do MSP360?

A utilização de duas ferramentas RMM é justamente o elemento que torna essa campanha particularmente interessante.

Depois de estabelecer o acesso por meio do MSP360, os criminosos utilizam o primeiro mecanismo para instalar o ScreenConnect.

A segunda ferramenta funciona como uma espécie de acesso remoto redundante.

Se o administrador identificar e remover o MSP360, o ScreenConnect pode continuar instalado. Da mesma forma, se uma das ferramentas perder conectividade ou for bloqueada, a outra pode oferecer uma alternativa para o invasor.

Essa redundância aumenta a capacidade de persistência da campanha.

O processo também demonstra uma característica importante dos ataques modernos: o invasor não precisa necessariamente criar um novo malware para obter controle do sistema. Ele pode utilizar ferramentas que já foram desenvolvidas para administração legítima.

Por que antivírus e EDRs podem ter dificuldade para detectar essa técnica?

Um dos principais desafios está no uso de software legítimo.

Antivírus e soluções EDR conseguem identificar comportamentos suspeitos, mas bloquear indiscriminadamente aplicações de administração remota pode causar problemas em ambientes corporativos onde essas ferramentas são necessárias.

Esse cenário está relacionado ao conceito de Living off the Land, no qual o invasor aproveita ferramentas e recursos já disponíveis no sistema ou aceitos pela organização.

Nesse caso, o atacante pode utilizar:

  • MSP360 para estabelecer o primeiro acesso remoto;
  • PowerShell para executar comandos;
  • msiexec.exe para instalar pacotes;
  • ScreenConnect para criar outro canal de administração;
  • serviços do Windows para manter componentes ativos.

Nenhum desses elementos precisa ser um malware por si só.

O que denuncia o ataque é a combinação e a sequência das ações.

O risco para empresas e MSPs

O abuso de ferramentas RMM representa um problema especialmente relevante para MSPs e equipes de suporte técnico, porque esses ambientes naturalmente utilizam aplicações capazes de administrar vários computadores remotamente.

Um invasor que consegue instalar uma ferramenta RMM sem autorização pode obter recursos muito mais poderosos do que aqueles proporcionados por um malware convencional.

Dependendo das permissões disponíveis, uma ferramenta desse tipo pode permitir execução remota de comandos, transferência de arquivos, administração do sistema e manutenção de acesso.

Por isso, uma organização deve conhecer exatamente quais ferramentas RMM estão autorizadas e onde elas podem ser utilizadas.

Como detectar e bloquear o abuso de ferramentas RMM

A primeira medida é manter um inventário de softwares autorizados.

Se a empresa utiliza ScreenConnect, MSP360 ou outra solução semelhante, os administradores precisam saber quais computadores devem possuir esses programas.

Uma instalação inesperada deve gerar investigação.

Monitore a cadeia de processos

O monitoramento deve ir além da existência do executável.

Uma sequência como:

MSP360 → PowerShell → msiexec → ScreenConnect

merece atenção especial quando ocorre em uma estação que não deveria receber uma nova ferramenta de administração remota.

Regras de detecção baseadas nesse tipo de relacionamento entre processos podem ajudar os analistas a identificar a atividade antes que ela evolua para outras etapas do ataque.

Restrinja instalações e privilégios administrativos

Usuários comuns não deveriam possuir liberdade para instalar ferramentas administrativas sem controle.

Políticas de menor privilégio, controle de aplicações e mecanismos de aprovação de software podem reduzir significativamente esse risco.

Também é importante revisar regularmente quais contas possuem capacidade de administrar ferramentas RMM.

Monitore serviços e alterações persistentes

A criação inesperada de serviços, tarefas, entradas de inicialização ou alterações de configuração do firewall deve ser investigada.

O objetivo não é bloquear toda alteração administrativa, mas verificar se ela corresponde a uma atividade autorizada.

Trate phishing como possível porta de entrada para ferramentas legítimas

Treinamentos de segurança normalmente orientam usuários a desconfiar de executáveis desconhecidos.

A campanha analisada mostra que essa orientação precisa ser ampliada.

Um arquivo perigoso pode instalar um programa perfeitamente legítimo.

Por isso, usuários devem evitar instalar ferramentas recebidas por e-mail ou mensagens, mesmo quando o nome do programa é conhecido. Solicitações desse tipo precisam ser validadas com o suporte ou pela documentação oficial da organização.

A principal lição dos ataques com RMM

O caso envolvendo MSP360 e ScreenConnect demonstra como o conceito de malware está ficando menos simples de definir.

O invasor pode não precisar de um executável especialmente desenvolvido para o ataque. Em determinadas campanhas, basta combinar engenharia social, ferramentas legítimas e mecanismos administrativos do próprio sistema operacional.

É justamente essa combinação que torna os ataques de phishing que exploram RMM tão difíceis de identificar apenas por assinaturas tradicionais.

Para administradores de sistemas, a defesa passa por inventário de software, menor privilégio, controle de aplicações, monitoramento de processos, análise de conexões remotas e treinamento contra engenharia social.

Em outras palavras, a pergunta não deve ser apenas se MSP360 ou ScreenConnect são seguros. A questão fundamental é saber quem instalou essas ferramentas, por que elas estão naquele computador e quais atividades foram realizadas imediatamente antes e depois da instalação.

Essa mudança de perspectiva ajuda a identificar situações em que uma ferramenta legítima está sendo utilizada para uma finalidade completamente diferente daquela prevista pela organização.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.