RMM-Phishing-Kampagne erstreckt sich über 46 Länder, während Angreifer vertrauenswürdige IT-Tools missbrauchen

Eine weltweite RMM-Phishing-Kampagne missbraucht in 46 Ländern vertrauenswürdige Fernzugriffstools; auf die USA entfallen dabei rund 45 %.

Aug 28, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angreifer verwandeln legitime IT-Supportsoftware in einen Weg für den Fernzugriff. Da RMM-Tools von Administratoren und Dienstleistern weithin eingesetzt werden, kann sich bösartige Aktivität in den normalen IT-Betrieb einfügen.

Laut Sicherheitsforschern von ANY.RUN ist eine neu dokumentierte RMM-Phishing-Kampagne in 46 Ländern aufgetaucht; rund 45 % der beobachteten Aktivitäten entfielen auf die USA. Die Operation setzt gefälschte Steuerdokumente, Rechnungen und andere Köder mit Geschäftsthemen ein, um Opfer zur Installation legitimer Software für Remote Monitoring und Management zu bewegen.

Die am 25. August von ANY.RUN veröffentlichte Untersuchungverfolgte die Aktivitäten bis Januar 2026 zurück und identifizierte zwischen dem 5. Februar und dem 29. Juli 425 URLs von Phishing-Kits auf 240 Hosts. Von diesen Hosts waren 225 beziehungsweise 94 % offenbar nur an einem Tag aktiv. Ein ähnlicher Missbrauch zeigte sich in einer DocuSign-Phishing-Kampagne, die legitime RMM-Tools auslieferteund auf Windows und macOS brachte. Dies zeigt, wie Angreifer vertraute Geschäftsabläufe nutzen können, um vertrauenswürdige Administrationssoftware zu verbreiten.

Wie die Kampagne Fernzugriff erlangt

Die Köder geben sich als Steuerbehörden, Mitteilungen der Social Security, Adobe-Dokumente, Rechnungen, Versandbenachrichtigungen und DocuSign-Dateien aus. Einige Angriffe verwenden passwortgeschützte ZIP-Archive mit VBS-Skripten, die PowerShell starten, um legitime RMM-Software herunterzuladen.

ANY.RUN beobachtete mehrere Produkte für das Remote-Management statt nur einer Standard-Payload. Verteidiger müssen daher auf unerwartete RMM-Ausführung, verdächtige Skripte, ausgehende Verbindungen und Remotesitzungen auf Systemen achten, auf denen diese Tools normalerweise nicht eingesetzt werden.

MITRE ATT&CK führt dieses Verhalten als Remote-Desktop-Software, T1219.002auf. Darunter fallen Angreifer, die legitime Desktop-Supportanwendungen für interaktive Befehls- und Kontrollaktivitäten nutzen.

CISA dokumentierte in einer am 12. Juni 2025 veröffentlichten SimpleHelp-Warnungeinen anderen Weg in die RMM-Infrastruktur. Die Behörde erklärte, dass Ransomware-Akteure wahrscheinlich CVE-2024-57727 in ungepatchten SimpleHelp-Bereitstellungen ausgenutzt haben, die von einem Anbieter von Software für die Abrechnung von Versorgungsleistungen eingesetzt wurden, wodurch nachgelagerte Kunden betroffen waren. SimpleHelp-Versionen 5.5.7 und älter waren verwundbar.

Advertisement

Im Fall von SimpleHelp ging es um eine Ausnutzung und nicht um Phishing, doch beide Wege können Angreifern administrativen Fernzugriff verschaffen. Auch andere RMM-Plattformen sind einem ähnlichen Risiko ausgesetzt, wenn Schwachstellen ungepatcht bleiben; eine im Mai bekannt gewordene ConnectWise-Automate-Schwachstellekönnte in betroffenen lokalen Umgebungen die Umgehung von Integritätsprüfungen und die Ausführung von Code aus der Ferne ermöglichen.

RMM-Exposition reduzieren und Erkennung verbessern

CISA, die NSA und MS-ISAC haben bereits vor dem bösartigen Einsatz von RMM gewarntund zuvor Phishing-Angriffe dokumentiert, bei denen legitime Software für das Remote-Management ausgeliefert wurde. Schwache Zugangsdaten und exponierte Remotediensteverschaffen Angreifern weiterhin Ansatzpunkte und machen die RMM-Governance zu einem Teil eines umfassenderen Problems der Zugriffskontrolle.

Organisationen können ihre Angriffsfläche durch mehrschichtige Kontrollen reduzieren:

  • Eine Übersicht über genehmigte RMM-Produkte, MSP-Verbindungen, Zugriffe Dritter und eingebettete Anbietertools führen.
  • Verwundbare RMM-Systeme umgehend patchen, potenziell kompromittierte Server isolieren und unnötige Internet-Exponierung beseitigen.
  • Per Application-Allowlisting ausschließlich autorisierte Fernzugriffssoftware zulassen und nicht benötigte Tools deaktivieren.
  • Für genehmigten Fernzugriff kontrollierte Wege wie VPNs oder virtuelle Desktop-Infrastrukturen vorschreiben.
  • Auf unerwartete RMM-Ausführung, verdächtige PowerShell-Aktivitäten, ausgehende Beaconing-Verbindungen, neue Remotesitzungen und Persistenz achten.
  • Netzwerke segmentieren, um die laterale Bewegung einzuschränken, falls ein Endpunkt oder eine Managementplattform kompromittiert wird.
  • Incident-Response-Pläne anhand von Szenarien zum RMM-Missbrauch testen, die Isolierung, den Entzug von Zugriffsrechten, die Beweissicherung, die Suche nach Persistenz und eine saubere Wiederherstellung abdecken.

Die Leitlinien von MITRE zur Erkennung von Remotedesktopsempfehlen, die RMM-Ausführung mit unerwartetem ausgehendem Beaconing oder dem Aufbau einer Remotesitzung zu korrelieren.

Die operative Herausforderung besteht in der Autorisierung, nicht einfach in der Erkennung. Unternehmen, die mehrere RMM-Plattformen über interne IT-Teams, MSPs und Anbieter hinweg zulassen, erzeugen mehr legitime Fernzugriffsaktivität, die Sicherheitsteams vom Verhalten der Angreifer unterscheiden müssen. Wer unnötige Überschneidungen bei RMM-Plattformen reduziert und dokumentiert, wer welche Plattform nutzen darf, kann diese Erkennungslücke bereits vor einem Vorfall verkleinern.

Angreifer können Domains und Fernzugriffsprodukte schneller wechseln, als Verteidiger einzelne Blocklisten pflegen können. Präzise Inventare, verhaltensbasierte Überwachung, Segmentierung und getestete Reaktionsverfahren sind nachhaltigere Schutzmaßnahmen gegen bösartige Installationen ebenso wie gegen kompromittierte Managementinfrastrukturen.

Mehr lesen: Phishing-Kampagnen missbrauchen zunehmend vertrauenswürdige Dienste und kurzlebige Infrastrukturen, wie beiAngriffen auf Sitzungstoken und der Verbreitung von Malware.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.