Phân tích chiến dịch tấn công Dual-RMM: Lạm dụng MSP360 và ScreenConnect
Các đối tượng tấn công đang lạm dụng phần mềm RMM hợp pháp như MSP360 và ScreenConnect để thiết lập quyền truy cập từ xa bền vững trong các chiến dịch phishing tinh vi.

- Chiến dịch tấn công: Kẻ tấn công sử dụng email phishing giả mạo các thông báo công việc để phát tán trình cài đặt MSP360 RMM đã được ký số.
- Cơ chế Dual-RMM: Sử dụng MSP360 làm bàn đạp ban đầu, sau đó triển khai ConnectWise ScreenConnect để tạo kênh truy cập dự phòng.
- Kỹ thuật né tránh: Lạm dụng các công cụ quản trị từ xa hợp pháp (LOLBAS) để ẩn mình trong các luồng công việc IT thông thường.
- Phạm vi ảnh hưởng: Các tệp tin độc hại được lưu trữ trên các nền tảng đám mây uy tín như Amazon S3, Cloudflare R2, và GitLab.
1. Bối cảnh & Tổng quan
Trong tháng 7 năm 2026, các nhà nghiên cứu bảo mật tại Microsoft đã phát hiện một chiến dịch tấn công mạng tinh vi sử dụng kỹ thuật Dual-RMM (Remote Monitoring and Management). Thay vì sử dụng các loại mã độc tự phát triển, kẻ tấn công lạm dụng các phần mềm quản trị từ xa hợp pháp để thiết lập quyền truy cập bền vững vào hệ thống mục tiêu. Chiến dịch này nhắm vào các doanh nghiệp thông qua các email phishing giả mạo lời mời họp, tài liệu PDF hoặc cập nhật phần mềm.
Việc sử dụng các công cụ quản trị từ xa hợp pháp giúp kẻ tấn công vượt qua các cơ chế kiểm soát bảo mật truyền thống, vì các tiến trình này thường được danh sách trắng (whitelist) trong các giải pháp EDR/AV. Hành vi này cho thấy sự chuyển dịch trong chiến thuật của các nhóm tấn công, ưu tiên việc ẩn mình trong các hoạt động IT hợp lệ thay vì sử dụng các payload độc hại dễ bị phát hiện.
2. Phân tích Kỹ thuật & Chuỗi Khai thác (Kill Chain)
Chuỗi tấn công được thực hiện qua nhiều giai đoạn, ánh xạ theo khung MITRE ATT&CK, cụ thể là kỹ thuật T1190 (Exploit Public-Facing Application) và T1059 (Command and Scripting Interpreter). Dưới đây là các bước chi tiết:
2.1. Giai đoạn xâm nhập ban đầu (Initial Access)
Kẻ tấn công phát tán các tệp tin thực thi (EXE) được ký số hợp lệ của MSP360 RMM v2.5.0.67. Các tệp này được ngụy trang dưới các tên gọi đánh lừa người dùng như:
VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exeZoomSetup_Installation_v2.5.0.67_oid[redacted].exePDF Reader & Editor the Adobe Acrobatte_rmm_v2.5.0.67_oid[redacted].exe
2.2. Thực thi và leo thang đặc quyền
Sau khi người dùng thực thi tệp tin, trình cài đặt sẽ thực hiện các hành động sau:
- UAC Bypass: Gọi quy trình nâng quyền User Account Control để chạy trong ngữ cảnh đặc quyền cao.
- Persistence: Đăng ký hai dịch vụ Windows là
RMM.Agent.exevàRMM.Agent.Launcher.exe, đồng thời tạo các mục Registry autorun để đảm bảo phần mềm tự khởi động cùng hệ thống. - Firewall Modification: Tự động cấu hình Windows Firewall để cho phép lưu lượng UDP trên cổng 48678, tạo đường truyền thông tin cho MSP360.
2.3. Triển khai Dual-RMM
Sau khi thiết lập được bàn đạp ban đầu thông qua MSP360, kẻ tấn công sử dụng PowerShell để tải xuống và cài đặt ConnectWise ScreenConnect. Việc kết hợp hai công cụ này cung cấp cho kẻ tấn công kênh truy cập dự phòng (redundant access), cho phép thực hiện các hoạt động thu thập thông tin và đánh cắp thông tin xác thực mà không bị gián đoạn.
3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs
Việc phát hiện các hoạt động này đòi hỏi sự giám sát chặt chẽ đối với các tiến trình RMM không nằm trong danh mục quản lý của doanh nghiệp. Dưới đây là các chỉ số cần lưu ý:
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Tiến trình | RMM.Agent.exe | Tiến trình chính của MSP360 RMM |
| Tiến trình | RMM.Agent.Launcher.exe | Tiến trình khởi chạy dịch vụ RMM |
| Cổng mạng | 48678 (UDP) | Cổng giao tiếp mặc định bị mở bởi kẻ tấn công |
| Công cụ | ConnectWise ScreenConnect | Công cụ truy cập từ xa thứ hai |
4. Hướng dẫn Phát hiện (Threat Hunting)
Để phát hiện sớm các dấu hiệu xâm nhập, các đội ngũ SOC có thể áp dụng các truy vấn KQL (Kusto Query Language) trên Microsoft Sentinel hoặc các hệ thống SIEM tương đương:
// Tìm kiếm các tiến trình RMM lạ khởi chạy từ các thư mục không chuẩn Get-Process | Where-Object {$_.Path -like '*RMM.Agent.exe*'} | Select-Object Name, Path, CompanyNgoài ra, cần giám sát các thay đổi trong Registry liên quan đến các khóa autorun của MSP360 và các quy tắc Firewall mới được tạo ra cho cổng 48678.
5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ
⚠️ Cảnh báo quan trọng: Các tổ chức cần rà soát ngay lập tức danh sách các phần mềm quản trị từ xa đang hoạt động trong môi trường mạng doanh nghiệp.
- Hardening hệ thống: Thiết lập chính sách AppLocker hoặc Windows Defender Application Control (WDAC) để ngăn chặn việc thực thi các tệp tin không được phê duyệt, ngay cả khi chúng có chữ ký số hợp lệ.
- Cấu hình Firewall: Chặn tất cả lưu lượng truy cập không xác định trên các cổng không cần thiết, đặc biệt là các cổng RMM như 48678.
- Giám sát hành vi: Sử dụng EDR để phát hiện các hành vi bất thường như việc một tiến trình RMM tự động gọi PowerShell để tải xuống các tệp tin từ các dịch vụ đám mây công cộng (S3, Dropbox, GitLab).
- Đào tạo nhận thức: Nâng cao cảnh giác cho nhân viên về các email phishing giả mạo lời mời họp hoặc cập nhật phần mềm, đặc biệt là các tệp tin có tên gọi chứa các từ khóa như
rmm_v2.5.0.67.
Tham khảo thêm thông tin chi tiết về các kỹ thuật tấn công tại MITRE ATT&CK Framework để xây dựng chiến lược phòng thủ chiều sâu.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.


