Angreifer verwandeln legitime IT-Supportsoftware in einen Weg für den Fernzugriff. Da RMM-Tools von Administratoren und Dienstleistern weithin eingesetzt werden, kann sich bösartige Aktivität in den normalen IT-Betrieb einfügen.
Laut Sicherheitsforschern von ANY.RUN ist eine neu dokumentierte RMM-Phishing-Kampagne in 46 Ländern aufgetaucht; rund 45 % der beobachteten Aktivitäten entfielen auf die USA. Die Operation setzt gefälschte Steuerdokumente, Rechnungen und andere Köder mit Geschäftsthemen ein, um Opfer zur Installation legitimer Software für Remote Monitoring und Management zu bewegen.
Die am 25. August von ANY.RUN veröffentlichte Untersuchungverfolgte die Aktivitäten bis Januar 2026 zurück und identifizierte zwischen dem 5. Februar und dem 29. Juli 425 URLs von Phishing-Kits auf 240 Hosts. Von diesen Hosts waren 225 beziehungsweise 94 % offenbar nur an einem Tag aktiv. Ein ähnlicher Missbrauch zeigte sich in einer DocuSign-Phishing-Kampagne, die legitime RMM-Tools auslieferteund auf Windows und macOS brachte. Dies zeigt, wie Angreifer vertraute Geschäftsabläufe nutzen können, um vertrauenswürdige Administrationssoftware zu verbreiten.
Wie die Kampagne Fernzugriff erlangt
Die Köder geben sich als Steuerbehörden, Mitteilungen der Social Security, Adobe-Dokumente, Rechnungen, Versandbenachrichtigungen und DocuSign-Dateien aus. Einige Angriffe verwenden passwortgeschützte ZIP-Archive mit VBS-Skripten, die PowerShell starten, um legitime RMM-Software herunterzuladen.
ANY.RUN beobachtete mehrere Produkte für das Remote-Management statt nur einer Standard-Payload. Verteidiger müssen daher auf unerwartete RMM-Ausführung, verdächtige Skripte, ausgehende Verbindungen und Remotesitzungen auf Systemen achten, auf denen diese Tools normalerweise nicht eingesetzt werden.
MITRE ATT&CK führt dieses Verhalten als Remote-Desktop-Software, T1219.002auf. Darunter fallen Angreifer, die legitime Desktop-Supportanwendungen für interaktive Befehls- und Kontrollaktivitäten nutzen.
CISA dokumentierte in einer am 12. Juni 2025 veröffentlichten SimpleHelp-Warnungeinen anderen Weg in die RMM-Infrastruktur. Die Behörde erklärte, dass Ransomware-Akteure wahrscheinlich CVE-2024-57727 in ungepatchten SimpleHelp-Bereitstellungen ausgenutzt haben, die von einem Anbieter von Software für die Abrechnung von Versorgungsleistungen eingesetzt wurden, wodurch nachgelagerte Kunden betroffen waren. SimpleHelp-Versionen 5.5.7 und älter waren verwundbar.
Im Fall von SimpleHelp ging es um eine Ausnutzung und nicht um Phishing, doch beide Wege können Angreifern administrativen Fernzugriff verschaffen. Auch andere RMM-Plattformen sind einem ähnlichen Risiko ausgesetzt, wenn Schwachstellen ungepatcht bleiben; eine im Mai bekannt gewordene ConnectWise-Automate-Schwachstellekönnte in betroffenen lokalen Umgebungen die Umgehung von Integritätsprüfungen und die Ausführung von Code aus der Ferne ermöglichen.
RMM-Exposition reduzieren und Erkennung verbessern
CISA, die NSA und MS-ISAC haben bereits vor dem bösartigen Einsatz von RMM gewarntund zuvor Phishing-Angriffe dokumentiert, bei denen legitime Software für das Remote-Management ausgeliefert wurde. Schwache Zugangsdaten und exponierte Remotediensteverschaffen Angreifern weiterhin Ansatzpunkte und machen die RMM-Governance zu einem Teil eines umfassenderen Problems der Zugriffskontrolle.
Organisationen können ihre Angriffsfläche durch mehrschichtige Kontrollen reduzieren:
- Eine Übersicht über genehmigte RMM-Produkte, MSP-Verbindungen, Zugriffe Dritter und eingebettete Anbietertools führen.
- Verwundbare RMM-Systeme umgehend patchen, potenziell kompromittierte Server isolieren und unnötige Internet-Exponierung beseitigen.
- Per Application-Allowlisting ausschließlich autorisierte Fernzugriffssoftware zulassen und nicht benötigte Tools deaktivieren.
- Für genehmigten Fernzugriff kontrollierte Wege wie VPNs oder virtuelle Desktop-Infrastrukturen vorschreiben.
- Auf unerwartete RMM-Ausführung, verdächtige PowerShell-Aktivitäten, ausgehende Beaconing-Verbindungen, neue Remotesitzungen und Persistenz achten.
- Netzwerke segmentieren, um die laterale Bewegung einzuschränken, falls ein Endpunkt oder eine Managementplattform kompromittiert wird.
- Incident-Response-Pläne anhand von Szenarien zum RMM-Missbrauch testen, die Isolierung, den Entzug von Zugriffsrechten, die Beweissicherung, die Suche nach Persistenz und eine saubere Wiederherstellung abdecken.
Die Leitlinien von MITRE zur Erkennung von Remotedesktopsempfehlen, die RMM-Ausführung mit unerwartetem ausgehendem Beaconing oder dem Aufbau einer Remotesitzung zu korrelieren.
Die operative Herausforderung besteht in der Autorisierung, nicht einfach in der Erkennung. Unternehmen, die mehrere RMM-Plattformen über interne IT-Teams, MSPs und Anbieter hinweg zulassen, erzeugen mehr legitime Fernzugriffsaktivität, die Sicherheitsteams vom Verhalten der Angreifer unterscheiden müssen. Wer unnötige Überschneidungen bei RMM-Plattformen reduziert und dokumentiert, wer welche Plattform nutzen darf, kann diese Erkennungslücke bereits vor einem Vorfall verkleinern.
Angreifer können Domains und Fernzugriffsprodukte schneller wechseln, als Verteidiger einzelne Blocklisten pflegen können. Präzise Inventare, verhaltensbasierte Überwachung, Segmentierung und getestete Reaktionsverfahren sind nachhaltigere Schutzmaßnahmen gegen bösartige Installationen ebenso wie gegen kompromittierte Managementinfrastrukturen.
Mehr lesen: Phishing-Kampagnen missbrauchen zunehmend vertrauenswürdige Dienste und kurzlebige Infrastrukturen, wie beiAngriffen auf Sitzungstoken und der Verbreitung von Malware.





