
Что подтверждено источником
В исследовании от 29 сентября Microsoft описывает июльские фишинговые кампании: установщик MSP360 выдавали за другой файл, а затем через него устанавливали ScreenConnect. Так появлялся второй канал доступа. Эксплуатации уязвимости самого ScreenConnect исследователи не наблюдали.
Microsoft Security Research: Phishing Abuses RMM Tools for Persistent Access
Далее — редакционный разбор и практические рекомендации Virusologia.
Почему обычного списка разрешённых программ недостаточно
Компания может законно использовать RMM, но разрешение относится к конкретному оператору, организации и процессу поддержки. Тот же продукт, подключённый к чужой консоли, означает другую границу доверия. Поэтому проверка только имени файла или издателя оставляет главный вопрос без ответа: кто управляет этой установкой?
Что должна содержать карточка легальной установки
Зафиксируйте владельца сервиса, идентификатор управляющей организации, разрешённые адреса управления, способ установки и срок действия доступа подрядчика. Сопоставьте это с инвентарём рабочих станций. Неизвестное назначение соединения требует проверки, но само по себе ещё не подтверждает компрометацию: облачные адреса и инфраструктура поставщика могут меняться.
Как расследовать сигнал без лишнего шума
Начните с временной линии: получение файла, запуск, появление службы, первое соединение и действия после него. Сверьте события с заявкой поддержки и каналом развёртывания. Особого внимания требует сочетание неизвестной установки, отсутствующей заявки и новых административных действий. Время и контекст полезнее, чем тревога на каждое появление RMM.
Что сохранять до очистки
В карточку инцидента внесите хост, пользователя, время, хэш установщика, данные подписи, идентификатор службы и адреса управления. Сохраните журналы в отдельном защищённом месте. При признаках активного вторжения ограничьте сетевой доступ средствами реагирования, предусмотрев связь с владельцем устройства. Не отправляйте целые журналы с персональными данными в публичные чаты.
Когда работу можно считать завершённой
Проверка после исправления должна подтвердить отсутствие несогласованного удалённого управления, корректное восстановление штатной поддержки и сохранность журналов. Отдельно разберите полномочия учётных записей, которые использовались на устройстве. Удалённый агент, закрытая заявка и прекращение подозрительных соединений должны сходиться в одну доказуемую картину.
Пример структуры внутреннего реестра, не конфигурация продукта
device: workstation-042
remote_support:
owner: IT-support
management_tenant: company-approved
installation_ticket: CHG-1042
contractor_access_expires: 2026-10-31
review:
tenant_matches_inventory: pending
deployment_matches_ticket: pending
unauthorized_channels_absent: pending