Reklam Alanı
Siber Güvenlik
Siber Güvenlik

Çift RMM Kimlik Avı: Saldırganlar MSP360'ı Kötüye Kullanarak ScreenConnect'i Nasıl Dağıtıyor?

30 Eylül 2026 · 4 dk okuma · 4 okunma

Microsoft, Temmuz 2026'dan bu yana devam eden ve birden fazla sektördeki kuruluşları hedef alan yeni bir kimlik avı kampanyasına dikkat çekti. Saldırganlar, toplantı davetleri, PDF görüntüleyici güncellemeleri ve yazılım kurulum istemleri gibi gündelik iş akışlarını taklit eden e-postalarla kurbanları, meşru ve dijital olarak imzalı bir Uzaktan İzleme ve Yönetim (RMM) yazılımı olan MSP360'ı bilgisayarlarına kurmaya ikna ediyor. Ancak işin asıl kritik noktası burada bitmiyor: MSP360 üzerinden elde edilen ilk erişim, saldırganlar tarafından ikinci bir uzaktan yönetim aracı olan ConnectWise ScreenConnect'i sessizce kurmak için kullanılıyor. Microsoft bu tekniği "çift RMM" (dual-RMM) kimlik avı olarak adlandırıyor. Kampanyanın en can alıcı yönü, kullanılan hiçbir bileşenin kötü amaçlı yazılım olmaması: her iki araç da üreticileri tarafından resmi olarak imzalanmış, meşru ticari yazılımlar.

MSP360 ve ScreenConnect çift RMM kimlik avı kampanyasını temsil eden özgün terminal illüstrasyonu

Saldırı Zinciri: Adım Adım

  • İlk temas: Kurbanlara, sahte toplantı davetleri, RSVP e-kartları, PDF okuyucu güncellemeleri gibi güvenilir görünen içeriklerle ulaşılıyor.
  • Kandırıcı dosya adlandırması: İndirilen dosya aslında MSP360 RMM yükleyicisi olmasına rağmen, kurbanın beklediği içerikle örtüşen adlarla paylaşılıyor.
  • Barındırma altyapısı: Yükleyici dosyaları, Amazon S3, Cloudflare R2, Dropbox gibi meşru bulut servislerinde de barındırılıyor.
  • Kurulum ve yetki yükseltme: İmzalı MSP360 yükleyicisi Windows UAC istemini tetikliyor; onay verildiğinde yazılım tam yetkiyle sisteme yerleşiyor.
  • Kalıcılık kurulumu: Yükleyici, RMM.Agent.exe servislerini oluşturup güvenlik duvarı kurallarını değiştiriyor.
  • İkinci kanalın devreye girmesi: Saldırganlar, MSP360 üzerinden PowerShell ile sessizce ConnectWise ScreenConnect istemcisini kuruyor.

Neden "Çift RMM"? Tek Bir Aracın Yetmediği Bir Strateji

MSP360, ilk bulaşma noktasında hızlı bir dayanak sağlıyor; ancak tek bir araca bağımlı kalmak, savunma ekipleri o aracı tespit edip kaldırdığında saldırganın erişimini tamamen kaybetmesi riskini taşıyor. ScreenConnect'in ikinci bir kanal olarak devreye sokulması, bu riski ortadan kaldırıyor: MSP360 fark edilip temizlense bile ScreenConnect üzerinden erişim devam edebiliyor. ScreenConnect'in birçok MSP tarafından zaten yaygın kullanılması, bu ikinci kanalın normal BT trafiği içinde neredeyse görünmez hale gelmesini sağlıyor.

RMM Yazılımları Neden Bu Kadar Cazip Bir Hedef?

  • Zaten güvenilir: RMM yazılımları kurumsal ortamlarda zaten yaygın kullanıldığı için tek başına şüphe uyandırmaz.
  • Dijital imza ve itibar: Üretici tarafından imzalanmış dosyalar birçok güvenlik ürününün varsayılan güven listelerinden geçebilir.
  • Geniş yetki alanı: Dosya transferi, uzaktan masaüstü erişimi, komut yürütme yetenekleri kötü amaçlı yazılım geliştirmeye gerek bırakmıyor.

Tespit Zorluğu: Meşru İmzalı Yazılım AV/EDR'yi Nasıl Atlatıyor?

Bu kampanyayı özellikle tehlikeli kılan nokta, geleneksel antivirüs ve EDR çözümlerinin imza tabanlı tespit mantığının burada işe yaramamasıdır — ortada gerçekten kötü amaçlı bir ikili dosya yoktur. Asıl belirleyici olan, dosyanın "kötü" olup olmadığı değil, o yazılımın o ortamda, o şekilde kurulmasının kurumun onaylı BT politikasıyla örtüşüp örtüşmediğidir — yani davranışsal ve bağlamsal analiz.

Öneriler

  • Uygulama allowlist politikası: Onaylanmamış RMM ve uzaktan erişim yazılımlarının kurulumunu varsayılan olarak engelleyin.
  • RMM yazılımı envanteri: Kurumunuzda hangi RMM araçlarının resmi kullanıldığını belgeleyin; listede olmayan her kurulumu anomali olarak işaretleyin.
  • Onaylı RMM sistemlerinde MFA: Meşru RMM çözümlerine erişimi MFA ile koruyun.
  • UAC ve yerel yönetici hakları disiplini: Standart kullanıcıların yazılım kurulumu için yönetici onayı gerektirmesi, saldırı zincirinin kritik halkalarından birini zayıflatır.
  • Kullanıcı eğitimi: Toplantı daveti, PDF güncellemesi gibi temalı e-postalara karşı şüpheci yaklaşım konusunda düzenli eğitimler verin.
  • Olay müdahalesinde çift kanal varsayımı: Bir RMM aracının kötüye kullanıldığı tespit edildiğinde, ikinci bir kalıcılık kanalının da kurulmuş olabileceğini varsayın.

İlgili Yazılar