Die von Microsoft beschriebene Angriffskette beginnt mit Phishing-Mails, die einen digital signierten Installer von MSP360 RMM in der Version 2.5.0.67 unter irreführenden Dateinamen verbreiten. Die Installationspakete liegen teils auf von den Angreifern kontrollierter Infrastruktur, teils auf legitimen Cloud-Diensten – Microsoft nennt Amazon S3, Cloudflare R2, Dropbox, GitLab und Supabase.
Wird die Datei gestartet, legt sie mehrere DLLs ab und startet sich selbst erneut, wobei sie den Windows-Mechanismus zur Rechteausweitung über die Benutzerkontensteuerung (UAC) durchläuft, um in einem privilegierten Kontext zu laufen. In diesem Zustand installiert sie MSP360 dauerhaft und nutzt das Fernwartungswerkzeug anschließend, um per PowerShell unauffällig ScreenConnect nachzuinstallieren.
Zur Verankerung im System zählt Microsoft mehrere Schritte auf: Der Installer ermittelt die vorhandenen .NET-Laufzeitumgebungen, registriert die beiden Windows-Dienste RMM.Agent.exe und RMM.Agent.Launcher.exe und legt Autostart-Einträge in der Registry an, damit MSP360 bei jeder Anmeldung eines Nutzers automatisch startet. Zusätzlich wird die Windows-Firewall so verändert, dass eingehender UDP-Verkehr zu RMM.Agent.exe auf Port 48678 erlaubt ist.
Mit zwei parallelen Fernwartungskanälen können die Angreifer weitere ausführbare Dateien übertragen und die Folgephasen des Einbruchs abwickeln. Die Nutzlasten werden dabei über die in ScreenConnect eingebaute Funktion RunFile ausgeführt – auch das ein regulärer Bestandteil der Software, der die schädliche Aktivität im normalen Fernwartungsbetrieb aufgehen lässt.
Dass die Täter nicht auf ein einzelnes Produkt festgelegt sind, zeigt eine zweite Angriffsserie, die Microsoft ebenfalls im Juli 2026 beobachtete: Dort trat an die Stelle von MSP360 der Faronics Deploy Agent als Einstiegswerkzeug, das anschließend ebenfalls ScreenConnect herunterlud und installierte. Nach Einschätzung von Microsoft deutet dies darauf hin, dass die Angreifer mehrere Fernwartungswerkzeuge für den Fernzugriff einsetzen.
“Diese Aktivität zeigt, wie Bedrohungsakteure weiterhin legitime Fernwartungssoftware missbrauchen, um sich in den normalen IT-Betrieb einzufügen, dauerhaften Zugang zu behalten und die Wahrscheinlichkeit einer Entdeckung zu verringern”, erklärte Microsoft. “Die Kombination aus MSP360 und ScreenConnect verschaffte dem Bedrohungsakteur redundante Fernwartungskanäle und ermöglichte das Übertragen, Ausführen und Verwalten zusätzlicher Werkzeuge in den späteren Phasen des Einbruchs.”
Eine Zuordnung zu einem bekannten Akteur oder einer bekannten Gruppe nimmt Microsoft bislang nicht vor.
