Удалённая поддержка как точка входа: зачем атакующему два RMM-агента
Редакционная AI-иллюстрация Virusologia. Не скриншот инцидента.

Что подтверждено источником

В исследовании от 29 сентября Microsoft описывает июльские фишинговые кампании: установщик MSP360 выдавали за другой файл, а затем через него устанавливали ScreenConnect. Так появлялся второй канал доступа. Эксплуатации уязвимости самого ScreenConnect исследователи не наблюдали.

Microsoft Security Research: Phishing Abuses RMM Tools for Persistent Access

Далее — редакционный разбор и практические рекомендации Virusologia.

Почему обычного списка разрешённых программ недостаточно

Компания может законно использовать RMM, но разрешение относится к конкретному оператору, организации и процессу поддержки. Тот же продукт, подключённый к чужой консоли, означает другую границу доверия. Поэтому проверка только имени файла или издателя оставляет главный вопрос без ответа: кто управляет этой установкой?

Что должна содержать карточка легальной установки

Зафиксируйте владельца сервиса, идентификатор управляющей организации, разрешённые адреса управления, способ установки и срок действия доступа подрядчика. Сопоставьте это с инвентарём рабочих станций. Неизвестное назначение соединения требует проверки, но само по себе ещё не подтверждает компрометацию: облачные адреса и инфраструктура поставщика могут меняться.

Как расследовать сигнал без лишнего шума

Начните с временной линии: получение файла, запуск, появление службы, первое соединение и действия после него. Сверьте события с заявкой поддержки и каналом развёртывания. Особого внимания требует сочетание неизвестной установки, отсутствующей заявки и новых административных действий. Время и контекст полезнее, чем тревога на каждое появление RMM.

Что сохранять до очистки

В карточку инцидента внесите хост, пользователя, время, хэш установщика, данные подписи, идентификатор службы и адреса управления. Сохраните журналы в отдельном защищённом месте. При признаках активного вторжения ограничьте сетевой доступ средствами реагирования, предусмотрев связь с владельцем устройства. Не отправляйте целые журналы с персональными данными в публичные чаты.

Когда работу можно считать завершённой

Проверка после исправления должна подтвердить отсутствие несогласованного удалённого управления, корректное восстановление штатной поддержки и сохранность журналов. Отдельно разберите полномочия учётных записей, которые использовались на устройстве. Удалённый агент, закрытая заявка и прекращение подозрительных соединений должны сходиться в одну доказуемую картину.

Пример структуры внутреннего реестра, не конфигурация продукта

device: workstation-042
remote_support:
  owner: IT-support
  management_tenant: company-approved
  installation_ticket: CHG-1042
  contractor_access_expires: 2026-10-31
review:
  tenant_matches_inventory: pending
  deployment_matches_ticket: pending
  unauthorized_channels_absent: pending