LONDON (IT BOLTWISE) – Microsoft warnt vor mehrstufigen Phishing-Kampagnen, die den Remote-Management-Dienst MSP360 missbrauchen. Die Angreifer tarnen dabei den Download als Einladung oder PDF-„Update“-Prompt und setzen nach der Ausführung auf eine UAC-hochlaufende Installation. Anschließend liefern sie einen ScreenConnect-Client nach und nutzen damit einen zweiten Fernzugriffskanal. Ziel ist, Wartungsroutinen zu tarnen, Persistenz aufzubauen und Tools für Informations- und Credential-Zugriffe nachzuladen.

Microsoft beschreibt eine mehrstufige Intrusion-Kette, in der Angreifer nicht etwa „klassische“ Schadsoftware direkt ausliefern, sondern einen vertrauenswürdigen Remote-Management-Stack missbrauchen. Ausgangspunkt ist laut Microsoft eine Phishing-Welle, die einen Installer für MSP360 (Remote Monitoring and Management) unter irreführenden Dateinamen verteilt. Damit wird der erste Schritt der Kompromittierung weniger auffällig, weil der spätere Betrieb auf betroffenen Rechnern mit einem legitim wirkenden Verwaltungswerkzeug startet.
Technisch beginnt das Szenario mit E-Mails, die einen digital signierten MSP360-Installer ausliefern. Microsoft datiert die Entdeckung auf Juli 2026 und nennt als Versionsbezug MSP360 RMM v2.5.0.67. Die Datei-Namen sind dabei so gestaltet, dass sie Nutzer in Richtung „Termin/Einladung“, „RSVP“, „PDF Reader & Editor“ oder „Software update“ lenken sollen. Ein zentrales Muster ist, dass der Installer auf Angreifer-Infrastruktur und auch auf legitime Cloud-Dienste wie Amazon S3, Cloudflare R2, Dropbox, GitLab und Supabase vorgelagert und bereitgestellt wird. Sobald der Installer startet, legt er mehrere DLLs ab und verschafft sich durch die Ausnutzung des Windows UAC-Hochlaufpfads (User Account Control) einen privilegierten Ausführungskontext.
Im nächsten Schritt verschiebt sich der Fokus vom eigentlichen MSP360-Setup auf den Aufbau eines zweiten, redundanten Fernzugriffsweges. Laut Microsoft nutzt die Umgebung nach dem Initialzugriff die MSP360-Komponenten, um anschließend einen ConnectWise ScreenConnect-Client nachzuladen und zu installieren. Dieser Wechsel ist für die Angreifer strategisch, weil ScreenConnect damit einen weiteren Remote-Channel zu den kompromittierten Endpunkten bereitstellt. Die Folge ist eine längere Verdeckungsphase: Remote-Administration passiert dann „im Rahmen“ der erwartbaren IT-Workflows, während der eigentliche Missbrauch im Hintergrund über ScreenConnect-Abläufe, etwa die native RunFile-Funktion, in die Zielsysteme hineinwirkt.
Damit diese Dual-RMM-Architektur dauerhaft funktioniert, nennt Microsoft mehrere Persistenz-Mechanismen und Systemanpassungen. Der Installer enumeriert installierte.NET-Runtimes, registriert zwei Windows-Dienste mit den Dateinamen RMM.Agent.exe und RMM.Agent.Launcher.exe und legt zusätzlich Registry-basierte Autostart-Einträge an, die MSP360 beim Benutzer-Login wieder anstoßen. Besonders konkret wird der Netzwerk-Teil: Der Installer verändert die Windows-Firewall-Konfiguration so, dass eingehender UDP-Verkehr auf Port 48678 zugelassen wird, bezogen auf RMM.Agent.exe. Über diesen Weg lässt sich der Remote-Zugriff so gestalten, dass er nicht nur technisch verfügbar ist, sondern auch die lokale Abwehrlogik umgeht.
Für Unternehmen ist entscheidend, dass diese Angriffskette nicht mit einer einzelnen Payload endet. Microsoft beschreibt ausdrücklich, dass über den MSP360/ScreensConnect-Mix weitere Tools übertragen und ausgeführt werden, inklusive Aktivitäten zur Informationssammlung und zum Auslesen von Zugangsdaten. Die Logik dahinter ist klar: Der erste Installer dient als Türöffner mit „vertrauenswürdigem“ UI- und Erwartungsbild, der zweite Remote-Zugangskanal dient als operative Reserve, falls ein einzelnes Tool stärker auffällt oder eingeschränkt wird. Gerade in Umgebungen, in denen RMM-Software regelmäßig im Alltag betrieben wird, steigt damit die Notwendigkeit, nicht nur Dateihashes oder Blocklisten zu pflegen, sondern auch Telemetrie zur Prozesskette, zur UAC-Nutzung und zu ungewöhnlichen Service-/Firewall-Anpassungen konsequent auszuwerten.
Ein weiterer Hinweis aus der Microsoft-Analyse betrifft die Flexibilität der Angreifer innerhalb der gleichen Zielrichtung: In einem separaten Set von Angriffen im Juli 2026 soll MSP360 durch Faronics Deploy Agent ersetzt worden sein, um ebenfalls einen Einstieg zu ermöglichen und danach ScreenConnect zu installieren. Das deutet laut Microsoft darauf hin, dass die Angreifer mehrere RMM-Werkzeuge als Bausteine für Remote Access testen und kombinieren. In der Summe entsteht damit ein Angriffsmuster, das weniger an eine bestimmte Software gebunden ist als an das Prinzip „Remote-Management tarnt Kompromittierung“: Angreifer platzieren sich in normalen Betriebs- und Wartungsflüssen, bauen Persistenz über Dienste und Registry auf und halten so die Erkennungschancen klein.
Für die Praxis ergibt sich daraus eine klare Prioritätenliste bei der Härtung. Erstens sollten SOC- und IT-Teams Prozesse beobachten, die MSP360-Installer (oder andere signierte RMM-Komponenten) in Verbindung mit UAC-Hochläufen und nachgelagerten PowerShell-Ausführungen bringen. Zweitens lohnt sich eine systematische Prüfung von Firewall-Regeln und Service-Erstellungen, insbesondere wenn Portfreigaben wie UDP auf 48678 ohne nachvollziehbare Change-Planung auftreten. Drittens sollten Erkennungsregeln nicht nur auf einen einzelnen Fernzugriffstyp zielen, weil die Angreifer mit Dual-RMM-Konfigurationen bewusst Redundanz einbauen. Wenn die Telemetrie diese Ebenen zusammenführt, sinkt die Wahrscheinlichkeit, dass ein legitimes Remote-Tool als „Deckmantel“ für Credential-Zugriff und Tool-Deployment durchrutscht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft warnt: MSP360-Dropper liefert ScreenConnect in Dual-RMM-Phishing" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft warnt: MSP360-Dropper liefert ScreenConnect in Dual-RMM-Phishing" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft warnt: MSP360-Dropper liefert ScreenConnect in Dual-RMM-Phishing« bei Google Deutschland suchen, bei Bing oder Google News!