Microsoftは2026年9月29日、正規のリモート監視・管理(RMM)ツールを悪用する攻撃キャンペーンについて発表した。2026年7月にMicrosoft Defender Expertsが観測したもので、複数の業界の組織がフィッシングで狙われたという。
攻撃者は、デジタル署名付きの正規RMM「MSP360」のインストーラーを、会議招待やPDF文書に見せかけたファイル名で配布していた。侵入後は別のRMMであるConnectWise ScreenConnectも導入し、二重のリモートアクセス経路を確保していたという。
攻撃の入り口は「業務でよく見るファイル」を装ったフィッシング
発表によると、フィッシングメールは攻撃者が用意したランディングページへ利用者を誘導していた。ページは文書共有ポータルや招待の案内、Adobe ReaderやZoomのダウンロードページなどを装っていたという。
使われたおとりの題材は幅広い。職場の会議依頼やZoom・Google Meetのインストール案内、Adobe AcrobatやPDFリーダーの更新が挙げられている。採用通知や署名依頼、DHLなどの配送通知も使われた。見た目は別々のファイルでも、中身の多くは同じMSP360 RMM v2.5.0.67のインストーラーだった。
配布元には、攻撃者のドメインや侵害されたとみられるサイトに加え、正規のクラウドサービスも使われた。Amazon S3、Cloudflare R2、Dropbox、GitLab、Supabaseが挙げられている。配布基盤を素早く切り替えながら、同じインストーラーを配り続けられる構成だったとしている。
正規ツールを2段階で入れ、持続的なアクセスを確保
インストーラーを実行すると、Windowsのユーザーアカウント制御(UAC)による昇格が求められる。昇格が通った場合、MSP360はWindowsサービスとして登録され、ログオン時の自動起動やファイアウォールの受信許可ルールも設定された。一方で昇格が拒否された場合は、インストールは完了せずに終わっていたという。
導入されたMSP360のエージェントは、PowerShellを起動して攻撃者のサーバーからMSIパッケージを取得した。そのうえで、利用者に画面を見せないサイレントインストールでScreenConnectのクライアントを導入した。Microsoftは、ScreenConnect自体の脆弱性が悪用されたわけではないと明記している。
ScreenConnectのセッション確立後、攻撃者は追加のツールを転送して実行した。ファイル名はWindowsやMicrosoft Defender、Phone Linkなどの正規コンポーネントに似せていた。認証情報の窃取や情報収集、防御側の検知を弱める目的のツールが含まれていたとしている。
別の正規ツールでも同じ手口を確認
Microsoftは7月に、MSP360とは別の正規ツールでも同様の動きを観測している。展開・リモートアクセス用の「FaronicsDeployAgent.exe」を最初の足がかりにし、そこからScreenConnectを導入していたという。特定の製品に限らず、正規のリモート管理ソフトが入り口として使い回されている形だ。
このキャンペーンは、特定の攻撃グループには帰属されていない。配布されたMSP360インストーラーの署名に使われた証明書は、すでに失効しているとしている。被害を受けた組織の数や地域は、発表では示されていない。
Microsoftが推奨する対策
Microsoftはまず、社内で承認したRMMツールについて、可能な限り多要素認証(MFA)を必須にするよう勧めている。そのうえで、未承認のIT管理ツールはApplication Control for WindowsやAppLockerで実行を止めるよう求めた。AppLockerの発行元ルールを使えば、署名情報をもとに未承認のRMMを遮断できる。
Microsoft Defender for Endpointの証明書ブロック機能で、特定の署名付きアプリを止める方法も示されている。未承認のRMMが見つかった場合は、インストールに使われたアカウントのパスワードをリセットするよう勧めている。システム権限のアカウントが使われていた場合は、さらに調査が必要になるという。
このほか、Microsoft Defender Antivirusのクラウド提供の保護を有効にすることも挙げている。ランサムウェア対策やPsExec・WMI経由のプロセス作成ブロックといった、攻撃面の縮小(ASR)ルールの有効化も推奨されている。発表にはMicrosoft Defender XDR向けの検知名や、未承認RMMを探すためのハンティングクエリも掲載されている。
企業への示唆
今回の手口では、使われたソフトそのものは正規品で、デジタル署名も付いていた。署名の有無だけで安全性を判断する運用では見逃しやすい。情シス部門は、社内で利用を認めているRMMやリモートサポートツールを一覧にし、それ以外の実行を制限できているかを確認したい。
委託先の保守ベンダーが独自にリモートツールを持ち込んでいるケースも少なくない。どの端末に、どの業者の、どのツールが入っているかを把握しておくことが前提になる。承認済みツールについても、MFAの設定状況を点検しておきたい。
入り口はあくまでフィッシングで、利用者が実行し、UACで昇格を許可したことで侵入が成立している。一般社員に管理者権限を付与していないか見直すだけでも、被害を抑えられる余地がある。会議招待や配送通知を装ったファイルに注意するよう、社内で具体例を示して周知するのも有効だ。
ITトレンドでEDR製品についてチェック![EDR製品おすすめ16選を一覧表で比較!機能や選び方、メリットも解説]
Microsoftが報告した別の攻撃手口はこちらもチェック![Microsoftが「CaptiveCrunch」警告—ロシア系Midnight Blizzardが偽キャプティブポータルで出張者を狙い、認証情報窃取・マルウェア配布]
まとめ
Microsoftは、フィッシングで正規のRMMツールMSP360を偽名で配布し、ScreenConnectも追加して持続的なアクセスを確保する攻撃を報告した。攻撃者は正規ツールを使うことで、通常のIT運用に紛れ込もうとしていた。
対策の軸は、承認済みRMMの明確化と、未承認ツールの実行制限だ。自社の端末で使われているリモート管理ツールを棚卸しするところから始めたい。

