MSP360悪用でScreenConnectを展開、二重RMM型フィッシング攻撃の実態

出典: Attackers Abuse MSP360 to Deploy ScreenC / 参照日: 2026年9月30日

米国のセキュリティメディアは2026年9月30日、Microsoftが確認した、攻撃者が正規の「MSP360 Remote Monitoring and Management(RMM)」インストーラーを悪用して「ConnectWise ScreenConnect」を展開する二重RMM型のフィッシング攻撃について報じた。Microsoftによると、この活動は2026年7月に複数業種を対象として確認され、攻撃者はMSP360で初期アクセスを確立した後、ScreenConnectを追加の遠隔アクセス経路として導入していた。

事案の詳細

攻撃者は、会議への招待、PDF関連の文書や更新通知、ソフトウェア更新の案内などを装ったフィッシングメールやソーシャルエンジニアリングを通じ、MSP360 RMMの正規インストーラーを偽装ファイル名で配布した。確認されたインストーラーはデジタル署名された正規のMSP360 RMMバージョン2.5.0.67で、利用者が実行後にWindowsのユーザーアカウント制御(UAC)の昇格を許可すると、MSP360のサービスを登録して永続的な遠隔管理アクセスを確立した。

インストーラーは複数のDLLを展開し、管理者権限で再起動するためにUACの昇格処理を利用した。さらに、MSP360エージェントからPowerShellを起動し、攻撃者が管理する基盤からインストールパッケージを取得して、ConnectWise ScreenConnectクライアントをサイレントインストールした。これにより、MSP360とは独立した2つ目の遠隔アクセス経路が被害端末に設定された。

今回の特徴は、MSP360を初期アクセスの足掛かりとして利用し、ScreenConnectを冗長な遠隔管理チャネルとして展開する点にある。いずれも正規の管理ソフトウェアであるため、通常のマルウェアとは異なる正規ツールの悪用(LOLBinsに類似した運用)として、既存の防御製品や監視体制で見落とされるリスクがある。

Microsoftは、確立した遠隔アクセスを使って追加の実行ファイルを転送・実行し、情報収集、認証情報へのアクセス、追加ツールの導入など、侵害後の活動を行っていたと説明している。現時点で、ScreenConnect自体の脆弱性を悪用したことや、特定の攻撃者・脅威グループへの帰属は確認されていない。

またMicrosoftは、2026年7月に別の活動として、MSP360の代わりに正規の「Faronics Deploy Agent」を初期アクセスに利用し、その後ScreenConnectをダウンロードしてインストールする攻撃も確認した。このことから、手法は特定のRMM製品だけに依存するものではない。

日本への影響

今回公表された活動の対象地域や日本企業への直接的な被害について、詳細は現時点で不明である。一方、日本の中小企業でも、情シス業務の外部委託や遠隔サポートのためにRMM製品を利用している場合があり、正規の署名付きインストーラーがフィッシング経由で実行される今回の手法は、国内組織にも適用され得る。

特に、MSP360やScreenConnectなどの正規ツールが承認済みソフトウェアとして扱われている環境では、単一のRMMエージェントを削除しても、別のRMMによるアクセスが残る可能性がある。委託先や取引先を経由した遠隔管理接続も含め、導入済み製品、利用目的、接続元、管理者を把握していない組織では、侵害の発見や封じ込めが遅れるおそれがある。

対策・今後の展望

  • RMMの利用実態を棚卸し:MSP360、ConnectWise ScreenConnect、Faronics Deploy Agentを含む遠隔操作・遠隔管理ツール、関連サービス、実行ファイル、レジストリ自動起動設定、ファイアウォール規則を確認し、「誰が・何の目的で・いつ使うか」を明文化する。
  • 許可制(ホワイトリスト)に寄せる:利用予定のないRMMや遠隔操作ツールのインストール・実行を制限し、例外は申請制にする。正規のデジタル署名や製品名だけで許可せず、配布元、ハッシュ、インストール経路、実行ユーザーも確認する。委託先が使用するツールも対象に含める。
  • フィッシング対策の徹底:会議招待、PDF、ソフトウェア更新、請求、サポート、緊急対応を装うメールから、RMMや更新プログラムの導入を求められても直接実行しない。導入依頼やサインイン要求は、代表番号や既知の連絡先など別経路で確認する。
  • 監視とログの確認:MSP360やScreenConnectのサービス登録、UAC昇格、PowerShellによるダウンロード、サイレントインストール、管理者権限の付与、外部接続を監視する。異常を検知した場合は、関連する全RMMセッションとアカウントを停止し、端末の隔離、認証情報のリセット、追加の永続化設定の確認を行う。

CSRIからの現場アドバイス

【観点①:現場で何が起きているか】MDRや診断の現場では、マルウェアの検出より先に、正規の遠隔操作・管理ツールが承認なく導入されている状態から侵害が発覚する場合があります。今回の事例では、攻撃者はMSP360で初期アクセスを確立し、PowerShell経由でScreenConnectを追加導入して2つの遠隔アクセス経路を確保しました。単一のRMMだけを調べると、もう一方のアクセスを見落とす可能性があります。

【観点②:平易な解説】例えるなら、会社の合鍵を持つ正規の保守業者用システムを、偽の案内で設置させたうえ、別の合鍵システムまで追加されるようなものです。攻撃者は必ずしも不審なウイルスを投入する必要がなく、正規の遠隔操作ソフトを使って端末を操作できます。「正規の製品だから安全」と判断せず、導入経路と利用目的を確認することが重要です。

【観点③:今週中にできること】まず、全PCとサーバーに入っているRMM、遠隔操作、会議、サポート、配布ツールの一覧を作り、MSP360やScreenConnectなど心当たりのないものを担当者に確認してください。次に、外部業者が使う製品名、接続元、アカウント、利用時間帯、停止手順を文書で受け取り、許可していないツールは停止する方針を共有します。最後に、会議招待、PDF、更新通知などを装うメールからのソフトウェア導入依頼は、必ず電話など別経路で確認するルールを周知してください。

参照: Attackers Abuse MSP360 to Deploy ScreenConnect in Dual-RMM Phishing Attacks

MSP360悪用でScreenConnectを展開、二重RMM型フィッシング攻撃の実態
最新情報をチェックしよう!