攻撃者は正規のITサポートソフトウェアを、リモートアクセスの経路へと変えつつある。RMMツールは管理者やサービスプロバイダーに広く使われているため、悪意ある活動が通常のIT運用に紛れ込む可能性がある。
ANY.RUNのセキュリティ研究者によると、新たに確認されたRMMフィッシングキャンペーンが46カ国で展開され、観測された活動の約45%が米国に関連していた。この活動では、偽の税務書類や請求書など、ビジネスを装った誘い文句を使い、正規のリモート監視・管理ソフトウェアを被害者にインストールさせようとする。
ANY.RUNが8月25日に公開した調査では、活動の開始時期を2026年1月までさかのぼり、2月5日から7月29日までの間に240台のホストで425件のフィッシングキットURLを特定した。これらのホストのうち225台、つまり94%は、出現したのが1日だけだった。同様の悪用は、正規のRMMツールを配布するDocuSignフィッシングキャンペーンでも確認され、攻撃者が見慣れたビジネスワークフローを利用して、信頼された管理ソフトウェアを送り込めることを示している。
リモートアクセスを獲得するキャンペーンの手口
誘い文句には、税務当局や社会保障関連の通知、Adobe文書、請求書、配送通知、DocuSignファイルを装ったものが使われる。一部の攻撃では、VBSスクリプトを含むパスワード保護付きZIPアーカイブを使い、PowerShellを起動して正規のRMMソフトウェアをダウンロードする。
ANY.RUNは、単一の標準ペイロードではなく、複数のリモート管理製品を確認した。そのため防御側は、予期しないRMMの実行、不審なスクリプト処理、外向きの接続、そして通常はRMMツールを使わないシステム上でのリモートセッションを監視する必要がある。
MITRE ATT&CKでは、この挙動をリモートデスクトップソフトウェア、T1219.002として追跡している。これは、攻撃者が正規のデスクトップサポートアプリケーションをインタラクティブなコマンド・アンド・コントロールに利用するケースを対象とする。
CISAは、RMMインフラへの別の侵入経路について、2025年6月12日付のSimpleHelpに関する勧告で説明している。同機関によると、ランサムウェア攻撃者は、ユーティリティ料金請求ソフトウェアプロバイダーが利用していた未パッチのSimpleHelp環境でCVE-2024-57727を悪用した可能性が高く、下流の顧客にも影響が及んだ。SimpleHelp 5.5.7以前のバージョンには脆弱性があった。
SimpleHelpの事例はフィッシングではなく脆弱性の悪用だったが、どちらの経路でも攻撃者にリモート管理アクセスを与え得る。脆弱性が未修正のまま残れば、他のRMMプラットフォームも同様のリスクにさらされる。5月に公表されたConnectWise Automateの脆弱性によっても、影響を受けるオンプレミス環境で完全性チェックの回避やリモートコード実行が可能になるおそれがある。
RMMの露出を減らし検知を改善する
CISA、NSA、MS-ISACは悪意あるRMM利用について以前から警告していた。正規のリモート管理ソフトウェアを配布するフィッシング攻撃を記録したことを受けたものだ。脆弱な認証情報や外部に公開されたリモートサービスは今も攻撃者に足掛かりを与えており、RMMのガバナンスは、より広範なアクセス制御の問題の一部となっている。
組織は、多層的な制御によって露出を減らせる。
- 承認済みのRMM製品、MSP接続、第三者アクセス、ベンダー組み込みツールのインベントリを整備する。
- 脆弱なRMMシステムには速やかにパッチを適用し、侵害された可能性のあるサーバーを分離するとともに、不要なインターネットへの露出をなくす。
- アプリケーションの許可リストを利用し、承認済みのリモートアクセスソフトウェアだけを許可するとともに、不要なツールを無効化する。
- 承認済みのリモートアクセスには、VPNや仮想デスクトップインフラストラクチャなど、管理された経路の利用を義務付ける。
- 予期しないRMMの実行、不審なPowerShell活動、外向きのビーコン通信、新たなリモートセッション、永続化を監視する。
- エンドポイントや管理プラットフォームが侵害された場合にラテラルムーブメントを制限できるよう、ネットワークをセグメント化する。
- 分離、アクセスの無効化、証拠保全、永続化の探索、正常な復旧を含むRMM悪用シナリオを使って、インシデント対応計画をテストする。
MITREのリモートデスクトップ検知ガイダンスでは、RMMの実行を予期しない外向きのビーコン通信やリモートセッションの確立と関連付けて分析することを推奨している。
運用上の課題は、単純な検知ではなく承認にある。社内のITチーム、MSP、ベンダーにまたがって複数のRMMプラットフォームの利用を認める企業では、攻撃者の挙動と区別すべき正規のリモートアクセス活動が増え、セキュリティチームの負担が大きくなる。不要なRMMの重複を減らし、各プラットフォームを利用できる担当者を文書化しておけば、インシデント発生前にこの検知の隔たりを縮められる。
攻撃者は、防御側が個別のブロックリストを維持するよりも速く、ドメインやリモートアクセス製品を切り替えられる。正確なインベントリ、挙動の監視、ネットワークのセグメント化、テスト済みの対応手順は、悪意あるインストールと侵害された管理インフラの双方に対して、より持続性のある防御となる。
詳しく読む:フィッシングキャンペーンは信頼されたサービスや短命なインフラを悪用する傾向を強めており、セッショントークンを狙いマルウェアを配布する攻撃。





