摘要
传统网络入侵多依赖定制恶意程序完成驻留与远程控制,而近年威胁行为者转向滥用具备数字签名的合法远程监控与管理(RMM)软件开展攻击。本文以 2026 年 7 月微软安全团队监测到的双重 RMM 钓鱼入侵事件作为研究样本,该攻击通过多主题钓鱼诱饵分发经过签名的 MSP360 安装程序,在获取终端管理员权限之后部署第一重 RMM 通道,再利用该工具的脚本执行能力静默部署 ConnectWise ScreenConnect,形成两套相互独立的冗余远程访问链路,后续依托第二通道投放凭据窃取、信息收集类工具完成入侵后活动。研究剖析该类 “合法软件作恶” 攻击模式的完整攻击链,对比传统恶意软件入侵,阐释 RMM 滥用在规避静态检测、实现持久驻留、业务行为伪装层面的战术优势,梳理企业环境面对该类威胁时暴露的检测、权限管控、事件处置层面的现实短板。反网络钓鱼技术专家芦笛指出,RMM 滥用攻击最大的防护难点不在于存在可被利用的软件漏洞,而是合法签名与运维属性使安全设备天然信任程序本身,攻击风险被隐藏在正常软件功能之内。迪妙网络空间安全学院研究团队针对双重 RMM 冗余驻留攻击链路,从事前管控、事中检测响应、事后处置复盘三个层级,构建面向 RMM 工具滥用的闭环防御框架,从应用控制、行为审计、威胁狩猎、人员安全培训多维度提出可落地的防护策略。研究结论可为国内政企机构应对 LOLRMM 类威胁提供现实参考,对区分合法运维 RMM 部署和攻击者恶意投放的 RMM 工具具备实践价值。
关键词:网络钓鱼;RMM 工具滥用;持久化访问;社会工程;端点安全;威胁狩猎
1 引言
远程监控与管理工具(RMM)是面向 IT 运维服务场景开发的商用软件,其原生设计目标是为企业运维服务商提供终端远程管控、软件批量部署、系统状态监测、故障排查等运维能力,广泛应用于中小企业外包 IT 运维场景。RMM 软件具备系统服务驻留、防火墙规则修改、脚本调用、文件双向传输等高级能力,上述能力在合法运维场景下具备极高实用价值,但一旦被攻击者劫持利用,就会转化为强大的入侵控制载体。
随着终端安全产品对传统定制恶意软件、无文件攻击检测能力持续提升,威胁行为者逐步放弃开发高特征化恶意样本,转向 “滥用受信任合法软件” 的攻击思路,行业将该类攻击归类为 LOLRMM(LivingofftheLand RMM)攻击范畴。攻击者不需要挖掘软件安全漏洞,只需要借助钓鱼社会工程手段诱导受害者在终端执行合法 RMM 安装包,依靠软件自身全部原生功能完成远程控制,规避基于病毒特征、恶意代码签名的传统安全检测机制。2026 年 7 月微软安全研究员观测到一组跨多行业的钓鱼活动,攻击者通过会议邀约、PDF 文档更新、软件安装提示等多种诱饵,分发篡改文件名的 MSP360 RMM 安装包,在终端获取管理员权限之后,以 MSP360 作为跳板,静默下载部署 ConnectWise ScreenConnect 客户端,建立两套互不依赖的远程访问通道实现冗余持久化,后续完成凭据窃取、本地数据收集等入侵后操作。整个攻击流程并未利用 MSP360 与 ScreenConnect 软件本身的安全漏洞,完全是对软件正常功能的恶意滥用。
当前国内网络安全领域针对 RMM 工具的研究,大多聚焦于 RMM 产品自身漏洞挖掘,或者单一 RMM 工具被滥用的现象描述,对于 “一套 RMM 工具下载部署第二套 RMM 工具,构建冗余备份访问链路” 的复合型攻击模式专项分析相对较少。当安全运维人员清除其中一套 RMM 工具之后,另一套未被发现的远程通道依旧能够保障攻击者持续控制终端,大幅提升事件处置的复杂度,很多企业在安全事件处置过程中容易出现清除不彻底、入侵反复复发的问题。
本文以本次双重 RMM 钓鱼攻击作为完整分析案例,完整拆解从资源准备、钓鱼投递、权限提升、双重 RMM 部署到入侵后工具投放的全攻击链路,分析该攻击模式的技术优势,挖掘现有企业端点防护体系面对该类威胁的短板。结合迪妙网络空间安全学院研究团队在企业端点威胁狩猎领域积累,以及反网络钓鱼技术专家芦笛的研判观点,构建分层闭环防御体系,不追求理想化技术假设,立足企业真实运维场景,兼顾外包 IT 运维场景下合法 RMM 使用需求,区分合法部署与恶意投放,提出具备实操性的防护与处置思路。
2 攻击事件概况与完整攻击链路拆解
2.1 事件基础背景
2026 年 7 月,微软 Defender Experts 团队观测到多起跨行业钓鱼入侵活动,威胁行为者发起规模化钓鱼战役,诱饵主题覆盖职场会议邀约、Zoom 与谷歌会议安装提示、PDF 阅读器更新、回执邀请函、求职文件、文档签名请求、快递物流通知、税务表单等大量企业高频业务场景。攻击者将具备官方有效数字签名的 MSP360 RMM v2.5.0.67 安装程序,伪装成业务文档、软件更新包,设置具有迷惑性的文件名,托管在攻击者自有域名、被入侵站点以及亚马逊 S3、Cloudflare R2、Dropbox、GitLab 等主流公有云存储服务之上。
受害者接收钓鱼邮件,访问仿冒文档分享门户、软件下载页面之后,触发安装包下载。当用户执行该程序,并且在 Windows 用户账户控制弹窗中授予管理员权限,MSP360 完成系统级安装,注册系统后台服务,修改防火墙入站规则实现网络通信。攻击者借助已经部署完成的 MSP360 代理调用 PowerShell 脚本,从攻击者控制的服务器下载 ConnectWise ScreenConnect 客户端安装包,以静默无交互的方式完成第二套 RMM 工具部署,在受害主机内部形成两套独立远程访问通路。
两套 RMM 工具分别建立对外网络连接,互为备份实现持久化控制。即便安全人员发现并且卸载 MSP360,只要 ScreenConnect 未被排查清除,攻击者依旧维持对终端的完整控制权限。攻击者依托 ScreenConnect 的文件传输与执行能力,向受害设备投放大量伪装成 Windows 系统组件、安全程序的工具,用于浏览器凭据窃取、本地文件搜集、界面隐藏,开展后续的内网渗透准备工作。微软的调查确认,本次攻击不存在对 MSP360、ScreenConnect 软件漏洞的利用,全部操作调用软件本身自带功能。同时观测到攻击者还尝试使用 FaronicsDeployAgent 这类其他合法远程部署软件复刻相同攻击流程,证明该双重 RMM 战术属于一套可复用的攻击范式,并非针对单一软件的定制化攻击。
2.2 攻击链路分阶段解析
按照 MITRE ATT&CK 框架描述的杀伤链,整个入侵流程可以划分为资源筹备、初始访问、执行与权限提升、第一重 RMM 持久化建立、二次载荷投放部署第二重 RMM、命令与控制、凭据访问与数据收集七个前后衔接的阶段,形成完整闭环。
第一阶段:资源开发筹备。该阶段属于攻击前置准备。威胁行为者获取官方原版 MSP360 安装程序,对可执行文件重命名,伪装为业务文档、会议程序、PDF 阅读器安装包。同时准备多类基础设施,包含仿冒业务服务的钓鱼落地域名、被入侵篡改的网站、各类公有云存储服务,用于托管重命名之后的 RMM 安装包。公有云存储服务的优势在于域名具备较高信誉评分,可以降低邮件安全网关、网页安全检测对载荷的拦截概率,攻击者能够快速轮换分发载体。迪妙网络空间安全学院研究团队对黑产产业链跟踪发现,当前地下产业链可以直接获取多款主流 RMM 安装包,攻击者仅需要配置指向自己控制服务器的参数,不需要进行代码修改,进一步压低该类攻击的实施门槛。
第二阶段:初始访问,钓鱼投递载荷。攻击者向外批量发送钓鱼邮件,邮件正文模拟真实业务沟通场景,诱导用户点击链接跳转至伪造下载页面。页面提示用户文档准备完成,引导下载已经被重命名的 MSP360 可执行程序。从用户视角看,下载得到的文件名称和业务场景高度匹配,部分受害者会忽略文件后缀名,将可执行程序误认为 PDF 文档或者会议工具安装包。钓鱼邮件本身的社会工程话术不包含恶意附件,依靠外部网页下载载荷,能够绕过部分邮件网关针对附件的检测规则。
第三阶段:用户执行与 UAC 权限提升。受害者在下载目录运行伪装后的可执行文件,MSP360 安装程序启动安装流程,释放各类组件库文件,随后弹出 Windows 用户账户控制权限提升弹窗。该程序携带厂商数字签名,弹窗发布者字段显示为 MSPBytes Corp,会降低普通员工的警惕心理。攻击能否取得系统权限的关键,取决于用户是否点击确认授予管理员权限;如果用户拒绝权限提升,整个安装流程直接终止,攻击无法继续推进。获取管理员权限是后续所有攻击行为的基础,只有拿到系统级权限,RMM 工具才能够注册系统服务、修改防火墙配置,实现后台持久驻留。
第四阶段:第一重 RMM 持久化机制落地。在获得提升权限之后,MSP360 完整执行安装流程,将组件部署至系统程序目录。安装过程中会检测系统已安装的.NET 运行环境,记录安装事件写入 Windows 系统事件日志。攻击者通过该安装程序注册两项 Windows 系统服务,分别对应 RMM 代理程序以及代理启动程序,同时写入注册表开机自启项,保证用户登录操作系统之后 RMM 界面组件自动启动。安装程序主动修改 Windows 防火墙配置,新增入站放行规则,开放对应 UDP 端口,保障远程管理代理可以和攻击者服务器完成网络通信。至此第一套远程访问通道完成部署,攻击者获得对受害终端的远程命令调用能力。
反网络钓鱼技术专家芦笛强调,这一阶段最容易产生防御错觉:安全产品扫描磁盘,识别到的是数字签名合法的正规软件,传统杀毒引擎不会将其判定为恶意程序;日志层面记录的也仅仅是标准软件安装事件,单纯依靠特征库很难区分该次安装属于合法运维部署还是攻击者钓鱼诱导的恶意安装。
第五阶段:依托第一重 RMM 实现二次载荷投放,部署第二套 RMM。MSP360 后台服务启动之后,攻击者远程调用触发 PowerShell 进程,修改脚本执行策略,通过网络请求从攻击者控制基础设施下载 ScreenConnect 的 MSI 格式安装包。攻击者借助 msiexec 程序的静默安装参数,在完全不弹出界面、不提示用户的前提下完成 ScreenConnect 客户端部署。ScreenConnect 同样注册系统服务,修改注册表相关配置,建立一套完全独立于 MSP360 之外的远程控制链路。两套 RMM 工具分别和攻击者服务器建立网络连接,互不依赖,实现访问链路冗余。即便其中一套 RMM 服务被停止、卸载,另一套依旧维持通信。攻击者设计双重通道的战术目标,就是对抗安全事件处置,避免单点清除就造成访问通道彻底失效。
第六阶段:命令与控制,双重 RMM 维持对外通信。MSP360 与 ScreenConnect 两个代理服务持续在后台运行,通过加密应用层协议与攻击者管控服务器保持长连接。攻击者优先使用 ScreenConnect 会话开展后续操作,该工具内置 RunFile 功能,可以直接向受害主机本地文档目录传输各类工具程序,不需要额外使用网络下载工具,文件落地路径多选择用户文档下的 ScreenConnect 临时目录。
第七阶段:入侵后活动,凭据窃取与本地信息收集。攻击者通过 ScreenConnect 会话向终端投放大量工具,工具文件名刻意模仿 Windows 系统程序、微软 Defender 安全组件、系统手机联动组件,以此混淆系统管理员视线。这批工具主要实现浏览器密码读取、本地文件搜集、鼠标光标隐藏、控制面板项目隐藏等功能,用于收集终端存储的账号凭据,完成信息窃取,为后续横向移动、数据泄露、勒索软件部署做准备。
2.3 该双重 RMM 攻击模式的核心特征
综合完整攻击链拆解,可以归纳该类攻击区别于传统恶意软件入侵的典型特征。
第一,攻击全程不依赖软件漏洞,完全滥用合法软件原生能力。攻击成功的核心前提是社会工程钓鱼实现用户执行,并且受害者确认管理员权限弹窗,软件本身不存在安全缺陷。防御方无法依靠漏洞补丁消除威胁,风险来源于软件被恶意场景下部署使用。
第二,数字签名带来天然的检测规避效果。RMM 安装包持有正规厂商签名,传统基于恶意签名、恶意文件哈希的检测手段只能识别已知恶意修改版本,原版合法程序不会触发告警,安全设备很难从静态样本层面识别风险。
第三,构建冗余备份远程访问通道,提升事件处置难度。攻击者部署两套相互独立 RMM 工具,形成故障冗余。很多企业安全人员排查入侵主机时,只发现并且清除第一套 MSP360,忽略静默安装的 ScreenConnect,导致攻击者依旧保持控制,安全事件反复复发。
第四,载荷分发渠道多元化,大量借助公有云存储服务。攻击者不局限于自有恶意服务器,广泛使用主流公有云对象存储托管 RMM 安装包,这类云服务域名信誉良好,网页安全网关难以直接拦截下载请求,载荷托管基础设施迭代更换速度快。
第五,攻击行为和正常 IT 运维行为高度趋同。RMM 工具的服务注册、防火墙修改、PowerShell 调用、文件传输全部属于合法运维场景的标准行为,单独看每一项操作都具备合理业务解释,安全人员需要结合上下文行为链,才能区分是正常运维还是入侵行为,单点日志很难判定恶意属性。
第六,攻击诱饵高度贴合企业日常办公场景。攻击者使用会议邀请、文档签名、快递通知、税务表单等企业人员高频接触主题,钓鱼诱饵适配不同行业业务环境,提升受害者点击下载、执行程序的概率。
3 企业现有防护体系面对双重 RMM 钓鱼攻击的现实困境
当前多数政企机构端点安全防御体系建立在对抗传统恶意软件的思路之上,依靠恶意样本特征库、恶意签名黑名单、漏洞补丁管理实现防护。当攻击者转向滥用合法 RMM 软件开展钓鱼入侵,原有防护体系暴露出多处适配短板,结合本案例,困境可以划分为静态检测局限、权限管控缺陷、行为识别困境、事件处置短板、运维业务冲突五个维度。
3.1 静态检测机制对合法签名软件存在天然盲区
传统杀毒软件主要依靠文件哈希、恶意数字签名、恶意代码特征识别威胁。MSP360 安装包是未经篡改的官方原版程序,持有有效厂商数字签名,静态扫描不会判定为恶意文件。只有当攻击者修改软件二进制、植入恶意代码之后,静态检测才能够发挥作用,而该类攻击恰恰直接使用原版程序,避开静态检测逻辑。
迪妙网络空间安全学院研究团队在企业端点威胁狩猎实践中发现,很多企业的终端安全策略对主流商用 RMM 厂商签名配置放行规则,方便外包 IT 服务商开展远程运维。攻击者投放的 RMM 安装包使用同样厂商签名,会直接被策略放行,进一步削弱静态防护能力。威胁不是藏在程序代码内部,而是藏在软件部署的上下文场景:企业内部没有采购部署 MSP360 运维服务,终端却出现该软件的安装记录,该场景本身才是风险信号,而静态检测无法识别部署场景是否合规。
3.2 用户账户控制机制的防护作用被社会工程削弱
Windows 用户账户控制弹窗原本用于阻止程序静默获取管理员权限,必须经过用户交互确认才能够完成权限提升。但是在真实办公环境,普通企业员工对于 UAC 弹窗认知不足,当弹窗显示发布者为知名软件厂商时,员工容易直接点击确认授权。钓鱼社会工程已经完成心理铺垫,受害者主观认为自己正在运行业务相关文档或者工具,会把权限提升弹窗当作软件正常安装步骤,直接予以许可。
UAC 机制只能拦截无交互静默提权,无法抵御用户主观确认前提下的权限授予,这就造成防护屏障被人为绕过。很多中小企业员工缺少安全培训,并不理解管理员权限授予代表的系统操作范围,成为整个防御链条薄弱环节。
3.3 单点行为日志无法区分合法运维与恶意入侵行为
RMM 工具安装之后产生的全部操作日志,单独拆解每一步都存在合法业务解释。注册 Windows 服务是 RMM 软件标准部署流程;修改防火墙入站规则是为了远程通信;调用 PowerShell 下载另一套 RMM 安装包,在运维工作中也会出现类似操作。
如果安全人员只查看单条日志,很难直接判定行为属于攻击。只有将完整行为链串联:钓鱼网页下载重命名 RMM 安装包→用户目录启动程序→UAC 权限提升→注册陌生 RMM 服务→RMM 代理启动 PowerShell 下载第二套 RMM 安装包,把整条链路的事件关联分析,才能够确认恶意行为。
但现实中,大量企业的日志收集存在碎片化问题,邮件日志、浏览器下载日志、进程日志、系统服务日志分散在不同平台,缺少自动化关联分析能力。安全人员只能孤立查看端点单类日志,难以还原完整攻击链路,导致告警漏报。反网络钓鱼技术专家芦笛指出,LOLRMM 攻击给安全行业提出新命题:威胁判定不能只依靠程序本身好坏,必须把 “程序来源、触发场景、前后行为上下文” 纳入风险判定依据。
3.4 冗余 RMM 架构造成事件处置不彻底的风险
双重 RMM 架构给安全事件响应带来巨大挑战。当企业确认主机遭到入侵,运维人员在终端排查时,容易优先发现最先安装的 MSP360,执行停止服务、卸载软件操作,完成之后就判定威胁清除完毕。但是攻击者静默部署的 ScreenConnect 驻留在系统之中,相关服务、注册表项没有被清理,攻击者依旧维持远程访问权限。主机表面恢复正常,实际后门依旧存活,攻击者可以再次投放工具,重新开展入侵活动。
完整处置要求安全人员穷尽排查主机内部全部陌生 RMM 相关服务、注册表键、防火墙规则、可疑文档目录下传输落地的工具程序。不少中小企业安全团队人员有限,缺少标准化入侵主机排查清单,事件处置停留在 “看到什么就清除什么”,遗漏第二重 RMM 组件,造成事件反复发生。
3.5 合法外包运维业务和 RMM 管控之间的现实冲突
大量中小企业会采购第三方 IT 托管运维服务,服务商需要在企业终端部署各类 RMM 工具实现远程故障处理。企业不能简单一刀切直接全局阻止所有 RMM 软件运行,一旦全部拦截,会造成合法外包运维工作完全无法开展。
这种业务现状造成管控两难:如果应用控制策略放通主流 RMM 软件厂商签名,攻击者钓鱼投放的同签名 RMM 程序就可以直接运行;如果严格阻断全部 RMM,又会破坏正常业务运维。迪妙网络空间安全学院研究团队调研国内多家中小企业安全现状发现,多数企业没有针对 RMM 建立精细化管控策略,要么完全放行,要么全部拦截,缺少 “只允许特定实例、特定配置的 RMM 代理运行” 的能力,无法区分服务商合规部署和攻击者恶意投放。
除此之外,公有云存储广泛用于载荷分发也提升拦截难度。传统网页网关主要拦截已知恶意域名,亚马逊 S3、Cloudflare R2 这类合规公有云服务本身属于正常业务站点,无法直接整体封禁,载荷托管在云存储对象之中,URL 动态变化,基于黑名单的网页拦截手段很难持续生效。
4 面向双重 RMM 钓鱼攻击的全链路闭环防御框架
针对该攻击完整杀伤链,防御思路需要覆盖攻击链路各个节点,从事前风险规避、事中检测告警响应、事后事件处置复盘三个层次构建闭环。防御方案需要兼顾企业外包 IT 运维的现实业务需求,不采用简单粗暴的全局阻断模式,依靠应用管控、行为关联狩猎、日志集中分析、威胁情报、人员安全培训多维度组合压缩攻击者生存空间。
4.1 事前阶段:落实 RMM 精细化管控,缩小攻击面
事前阶段核心目标是从源头降低恶意 RMM 工具在终端成功部署的概率,重点解决 “合法 RMM 业务需求” 与 “阻止攻击者恶意投放 RMM” 之间的矛盾。
第一,梳理企业内部全部合法 RMM 资产,建立 RMM 软件白名单清单。企业需要梳理自身 IT 团队、外包运维服务商在内部环境部署的全部 RMM 工具,记录软件版本、对应的服务商信息、安装部署渠道。应用控制策略不能简单依靠软件厂商签名做全局放行,迪妙网络空间安全学院研究团队提出,应当优先使用发布者证书结合文件哈希双重校验,只放通企业实际部署版本的哈希值,而不是放行整个厂商全部签名程序。攻击者即便拿到同厂商原版安装包,只要哈希不在白名单之内,终端就阻止程序执行。针对 Windows 平台可以使用应用控制、AppLocker 实现该策略,拒绝未经过审批的 RMM 安装包运行。同时定期巡检内网终端,主动扫描识别环境内部出现的各类 RMM 服务,建立常态化资产盘点机制。
第二,强化用户权限管理,限制普通用户本地管理员权限。尽可能缩减本地管理员权限的分配范围,企业普通业务账号默认不授予终端管理员权限。RMM 工具完成系统级持久化安装必须依靠管理员权限,普通用户账号下即便受害者运行钓鱼下载的 RMM 安装包,UAC 提升无法完成,安装流程直接终止,攻击链路在早期阶段被阻断。该措施可以从根源上大幅降低该类攻击成功率。对于确实需要本地管理员权限的岗位,应当对该部分人员开展专项安全培训,重点提醒 UAC 弹窗风险。
第三,优化邮件安全与网页访问防护,拦截钓鱼诱饵与载荷下载。针对钓鱼邮件,加强对会议邀约、PDF 更新、快递、税务回执类主题钓鱼邮件的检测,重点监控邮件正文内指向公有云存储、仿冒文档门户的外部下载链接。网页安全网关针对从钓鱼网页跳转至公有云存储下载可执行文件的行为增加告警,即便云存储域名属于合规服务商,一旦访问行为来源于钓鱼落地页面,触发风险提示。同时推动企业员工不要从陌生网页下载可执行程序,业务文档应当优先通过内部 OA、邮件附件接收。
第四,完善端点基础安全配置。开启终端杀毒软件云提供保护能力,依托云端机器学习识别异常行为,弥补静态特征库滞后缺陷。启用攻击面缩减相关安全规则,审计非预期场景下 PowerShell 调用 msiexec 静默安装 MSI 包的行为,针对从用户下载目录启动安装程序,后续立刻调用 PowerShell 下载额外安装包的行为标记为高风险事件。
4.2 事中阶段:行为关联检测与威胁狩猎,识别双重 RMM 异常活动
当攻击者已经突破前期防线,RMM 程序已经在终端运行,事中阶段目标是依靠行为链路分析及时发现入侵,不能只依靠单条日志告警。
第一,建立 RMM 相关行为链检测逻辑。安全分析规则不单独告警 “RMM 服务注册”,而是关注组合事件序列:浏览器访问外部非可信站点之后,下载目录出现 RMM 安装包;从用户个人目录启动 RMM 安装程序;程序触发 UAC 提升权限;成功注册 RMM 系统服务;该 RMM 代理进程直接启动 PowerShell 执行网络下载;PowerShell 调用 msiexec 执行静默 MSI 安装。上述事件序列串联在一起,就是高度可疑的入侵信号,应当触发高优先级安全告警。迪妙网络空间安全学院研究团队指出,该类规则核心是关注行为的上下文,而不是孤立事件,以此区分外包运维人员通过标准化部署工具推送 RMM 程序和用户手动运行钓鱼下载安装包两种场景。
第二,常态化开展威胁狩猎,主动查找环境内双重 RMM 现象。安全团队定期检索终端,查找主机内部同时运行两套及以上 RMM 代理服务的情况,同一台终端出现两套无业务解释的 RMM 工具,属于极高风险特征。同时检索 RMM 代理进程派生 PowerShell、msiexec 程序的行为,筛查 ScreenConnect、MSP360 等 RMM 相关程序的非预期安装记录。重点查看系统事件日志中 RMM 安装事件、防火墙规则新增记录,查找不在企业白名单内的 RMM 实例。反网络钓鱼技术专家芦笛强调,威胁狩猎不能只关注已知 IOC 指标,攻击者可以更换 RMM 版本,应当把狩猎重点放在行为模式之上。
第三,做好日志集中归集与关联能力建设。把邮件安全日志、浏览器下载日志、终端进程日志、Windows 服务与注册表变更日志统一汇总至日志分析平台,实现跨源日志关联,还原完整攻击杀伤链。中小企业如果缺少自建日志平台,可以借助 MDR 托管检测响应服务完成日志关联分析,弥补内部安全人员能力不足。
第四,告警响应流程优化。当出现可疑 RMM 相关告警,第一时间隔离涉事终端,不允许攻击者继续开展内网活动。安全人员开展核查时,必须完整梳理主机全部 RMM 组件,不能只清除最先发现的一套远程管理工具,必须查找是否存在第二套静默部署 RMM,同时核查文档目录下是否存在攻击者通过 RMM 传输落地的各类凭据窃取工具。
4.3 事后阶段:标准化事件处置流程与攻防复盘迭代
安全事件处置完成不等于防御闭环,事后复盘迭代用于优化防御策略,避免同类攻击再次发生。
第一,制定针对 RMM 滥用入侵的标准化处置清单。清单内容覆盖:隔离受影响主机;全部识别主机上存在的所有 RMM 代理,停止相关系统服务;卸载全部非合规 RMM 软件;删除攻击者新增的防火墙入站规则、异常注册表自启动项;清理 ScreenConnect 临时目录下攻击者投放的全部工具;重置该主机上所有本地账号、域账号密码;全盘开展恶意程序扫描;检查内网是否出现横向移动痕迹。处置清单明确要求安全人员必须穷尽排查全部 RMM 实例,杜绝只清除第一重 RMM,遗漏第二套访问通道的处置疏漏。
第二,开展攻击事件复盘。复盘梳理攻击的完整链路,查找防御体系在哪一个环节被攻击者突破,是钓鱼邮件绕过邮件网关,还是普通账号拥有本地管理员权限,或是缺少行为链检测规则。将本次攻击的行为模式更新至威胁狩猎规则,优化邮件、终端安全策略。
第三,面向企业员工开展场景化安全意识培训。培训内容不要局限于抽象安全口号,结合本次双重 RMM 钓鱼案例,向员工传递实操判断准则:来自外部陌生邮件的链接,不要下载可执行程序;看到 UAC 管理员权限提升弹窗,需要确认自己确实主动安装对应软件,不明来源程序一律拒绝授权;会议邀请、PDF 文档、快递通知类邮件,优先通过企业内部渠道核实业务真实性,不直接运行下载得到的文件。针对拥有本地管理员权限的员工开展重点培训,该类账号一旦被钓鱼入侵,会直接给攻击者带来系统级权限,是高风险人群。
4.4 行业协同层面:RMM 厂商与安全社区的联动
RMM 工具滥用问题不能只依靠受害企业单方面防御,软件厂商同样需要承担治理责任。RMM 软件厂商应当完善滥用监测,监控异常批量安装行为,当观测到大量终端从钓鱼来源安装自身 RMM 代理,及时对外发布安全预警;建立滥用事件上报通道,配合安全机构处置恶意实例。安全社区共享 LOLRMM 威胁情报,共享攻击行为模式,而不只是单纯共享哈希 IOC,帮助更多企业构建行为检测规则。
5 攻击演化趋势研判
结合本次 MSP360 部署 ScreenConnect 的双重 RMM 攻击案例,以及迪妙网络空间安全学院对全球 LOLRMM 威胁态势跟踪,可以看到该类攻击后续几个值得关注的演化方向。
第一,多重 RMM 链式部署将成为更普遍战术。本次攻击实现 “第一套 RMM 下载部署第二套 RMM”,未来攻击中会出现单台主机部署三套甚至更多 RMM 工具的场景,多重备份访问通道进一步抬高事件处置难度。攻击者会轮换不同品牌 RMM 软件组合,不再局限 MSP360 搭配 ScreenConnect,FaronicsDeployAgent、Atera 等各类商用 RMM 都有可能被纳入攻击工具集。攻击者不需要挖掘漏洞,只需要组合不同合法 RMM 软件,战术复制门槛很低。
第二,钓鱼诱饵持续跟随业务热点迭代。攻击者会跟随不同行业业务场景更新钓鱼主题,针对金融行业使用账单主题,针对制造业使用采购合同主题,针对公共机构使用人事通知主题,持续提升社会工程欺骗效果。同时载荷分发会更多混合使用公有云存储、被入侵合法站点,载荷托管基础设施持续快速轮换,单纯依靠恶意域名黑名单拦截的效果会持续下降。
第三,AI 辅助生成钓鱼诱饵进一步降低攻击实施成本。生成式人工智能可以快速批量生成适配不同行业的钓鱼邮件文本,攻击者可以针对不同行业定制化钓鱼话术,诱饵文本更加贴近真实业务沟通,进一步提升社会工程的欺骗能力。防御方更加难以依靠邮件文本特征识别钓鱼消息,必须将防护重心向终端侧行为检测转移。
第四,攻击链路进一步压缩,减少用户交互环节。当前攻击还需要用户手动运行下载文件并且确认 UAC 弹窗,未来攻击者会探索更多载体,借助文档漏洞、宏等手段尝试实现 RMM 安装包的自动执行,降低攻击对用户操作依赖。同时 RMM 工具的配置参数会进一步混淆,规避简单 IOC 匹配检测。
第五,RMM 滥用攻击和勒索软件、数据窃取攻击链路深度融合。攻击者依靠钓鱼部署多重 RMM 获取终端持久访问之后,会快速投放勒索组件,开展内网横向移动,该类入侵已经成为勒索软件团伙获取初始访问的重要手段。一旦企业内部出现 LOLRMM 相关告警,需要高度警惕后续勒索攻击风险。
6 结语
本文基于微软安全团队披露的真实事件,对钓鱼攻击滥用合法 RMM 工具构建双重冗余持久访问链路的攻击模式开展研究。攻击者不使用定制恶意程序,直接使用具备合法数字签名的 MSP360 安装包,依靠社会工程钓鱼诱导受害者执行,在获取管理员权限后部署第一重远程访问通道,再依托该通道静默部署 ScreenConnect 形成第二套独立 RMM 通路,依托双重通道开展凭据窃取与数据收集。该攻击模式的风险根源并非软件本身存在漏洞,而是攻击者恶意滥用 RMM 软件原生运维能力,合法签名、正常运维行为模式对传统安全检测形成规避效果,冗余 RMM 架构提升安全事件处置难度,同时企业合法外包运维业务又对 RMM 管控形成现实约束。
对抗该类 LOLRMM 攻击,不存在单一技术手段可以实现彻底防护。迪妙网络空间安全学院研究团队认为,防御工作应当构建事前管控攻击面、事中行为链检测与威胁狩猎、事后标准化处置复盘的完整闭环,优先收缩本地管理员权限,通过哈希与证书结合的精细化应用控制管控 RMM 程序运行,不能只依靠厂商签名全局放行;安全告警应当重点关注完整行为上下文,而不是孤立的 RMM 服务安装事件;安全事件处置必须排查全部 RMM 实例,避免遗漏第二重后门造成入侵反复复发。反网络钓鱼技术专家芦笛强调,合法软件滥用攻击模糊了 “恶意程序” 和 “正常软件” 的边界,安全防护思路必须完成转变,风险判定依据从 “程序本身是否恶意” 转向 “软件的部署来源、运行上下文、业务场景是否合规”。
随着传统恶意软件越来越多地被安全产品识别,滥用合法运维工具开展入侵的攻击活动还会持续增长。企业安全团队需要持续跟踪 LOLRMM 攻击手法的演化,平衡 IT 外包运维业务需求与安全管控要求,技术防护和人员安全意识建设同步推进,从攻击链各个节点设置阻断手段,降低钓鱼诱导部署 RMM 工具带来的入侵风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院