Temsili dizüstü bilgisayar ve çalışma masası fotoğrafı; olay görüntüsü veya Microsoft resmi görseli değildir

Microsoft, Temmuz 2026’da birden fazla sektörü hedef alan kimlik avı kampanyalarında yasal MSP360 uzak izleme ve yönetim (RMM) kurucusunun sahte dosya adlarıyla dağıtıldığını duyurdu. Şirketin 29 Eylül 2026 tarihli güvenlik bloguna göre kurulum tamamlandıktan sonra saldırganlar aynı cihazlara ConnectWise ScreenConnect istemcisini sessizce indirerek ikinci bir uzak erişim kanalı açıyor.

Microsoft, ScreenConnect yazılımındaki bir güvenlik açığının sömürüldüğünü gözlemlemediğini; tehdit aktörlerinin meşru biçimde elde edilmiş uzak yönetim yazılımlarını kötüye kullanarak kalıcılık sağladığını vurguluyor. Bu çift RMM düzeni, müdahaleyi sıradan BT yönetimi gibi gösterme ve tespit fırsatlarını azaltma eğilimindedir.

Kimlik avı ve MSP360 yerleşimi

Defender Experts’e göre e-postalar belge paylaşım portalları, toplantı davetleri, Adobe Reader veya Zoom kurulum sayfaları gibi sahte sayfalara yönlendiriyor. İndirilen dosyalar Amazon S3, Cloudflare R2, Dropbox, GitLab ve Supabase gibi bulut hizmetlerinin yanı sıra saldırgan alan adları ve ele geçirildiği değerlendirilen siteler üzerinden dağıtılıyor. Birçok örnekte farklı görünen dosya adları aynı MSP360 RMM v2.5.0.67 kurucusuna işaret ediyor.

Başarılı kurulumda UAC yükseltmesinin ardından C:\Program Files\RMM Agent\ altına bileşenler düşüyor; RMM.Agent.exe ve RMM.Agent.Launcher.exe servisleri kaydediliyor. Kurucu, MSP360 aracına UDP 48678 portunda gelen trafiğe izin veren bir Windows Güvenlik Duvarı kuralı da oluşturuyor. Yükseltme reddedilirse kurulum tamamlanmadan sona eriyor.

ScreenConnect ve sonraki araçlar

MSP360 ajanı PowerShell ile aktör altyapısından ClientSetup.msi indirip msiexec /qn ile sessiz kuruyor; ortaya ScreenConnect istemci servisleri çıkıyor. Session açıldıktan sonra ScreenConnect’in RunFile özelliğiyle kullanıcı Belgeler klasörü altındaki Temp dizinlerine ek yürütülebilirler aktarılıyor. Microsoft’un sık gördüğünü belirttiği örnekler arasında sahte Windows güvenlik / PIN istemleri, Microsoft Defender’ı zayıflatmaya yönelik araçlar, arayüz gizleme yardımcıları ve tarayıcı parola görüntüleyicileri yer alıyor.

Temmuz’da ayrı bir hattta benzer biçimde Faronics Deploy Agent ile başlangıç erişimi sağlanıp ardından yine ScreenConnect kurulduğu da kayda geçmiş. Microsoft bu kampanyayı adlı bir tehdit grubuna bağlamadı.

Kurum duyurusunda yer almıyor: etkilenen kuruluş sayısı, ülke dağılımı veya Türkiye’ye özel bir mağdur listesi. Metinler açıldıkça güncellenir.

Kapak temsili bir çalışma masası fotoğrafıdır; olay görüntüsü veya Microsoft resmi görseli değildir.

Kaynaklar

Sık sorulan sorular

Saldırganlar ScreenConnect açığını mı kullandı?

Microsoft’a göre hayır. ScreenConnect yazılımındaki bir güvenlik açığının sömürüldüğü gözlemlenmedi; meşru elde edilmiş uzak yönetim yazılımları kötüye kullanıldı.

MSP360 nasıl dağıtılıyor?

Kimlik avı e-postaları sahte belge/toplantı/Adobe/Zoom sayfalarına yönlendiriyor; indirilen dosya çoğu örnekte dijital imzalı MSP360 RMM v2.5.0.67 kurucusu.

İkinci kanal ne işe yarıyor?

MSP360 üzerinden sessiz kurulan ScreenConnect, yedek uzak erişim sağlıyor; ardından kimlik bilgisi toplama ve ek araç aktarımı için kullanılıyor.