Microsoft signale des campagnes de phishing qui diffusent le logiciel légitime MSP360 RMM sous des noms de fichiers trompeurs : invitation à une réunion, installeur Zoom, mise à jour Adobe, document PDF. Si l’utilisateur accepte l’élévation UAC, l’agent s’installe, puis déploie ConnectWise ScreenConnect. L’attaquant dispose ainsi de deux accès à distance au poste, qu’il utilise ensuite pour voler des identifiants et collecter des données. Microsoft recommande de bloquer les outils RMM non approuvés avec App Control for Windows ou AppLocker, et fournit des requêtes de chasse pour Defender XDR.
Des outils d’administration à distance détournés pour garder l’accès aux postes
Lire l’article d’origine (nouvel onglet) microsoft.com29 septembre 2026