Die vertrauenswürdigste Software in Ihrer IT-Abteilung ist gerade zu Ihrem größten Sicherheitsalbtraum geworden.
Sicherheitsforscher von Intel471 stellten fest, dass Bedrohungsakteure zunehmend legitime Anwendungen zur Fernüberwachung und -verwaltung (RMM) nutzen, um Netzwerke zu infiltrieren und sich darin auszubreiten. Forscher von Abnormal Security stellten außerdem fest, dass eine Phishing-Kampagne bereits Hunderte Organisationen aus mehreren Branchen ins Visier genommen hat.
Der Haken, der besonders schmerzt: Es handelt sich nicht um bösartige Programme. Es sind genau dieselben Tools, die Ihr IT-Team jeden Tag nutzt, um Ihre Systeme am Laufen zu halten.
Die perfekte digitale Tarnung, mit der niemand gerechnet hat
Tools zur Fernüberwachung und -verwaltung sind zur bevorzugten Waffe von Cyberkriminellen geworden, und die Zahlen sind erschreckend. Der Threat Report 2025 von Arctic Wolf ergab, dass 59,4 % der untersuchten Ransomware-Fälle mit externem Fernzugriff begannen. In 36 % der Fälle, bei denen innerhalb eines einzigen Quartals auf Vorfälle reagiert wurde, kamen RMM-Tools zum Einsatz. Arctic Wolf beobachtete bei seinen Untersuchungen außerdem die missbräuchliche Nutzung von 32 verschiedenen RMM-Tools.
Warum sind diese Angriffe so effektiv? Weil es schwer ist, bösartige Aktivitäten im RMM-Datenverkehr zu erkennen, und bösartige Aktionen mit RMM-Tools schwer zu entdecken sind, wenn dieselbe Software in die täglichen IT-Abläufe eingebunden ist. Herkömmliche Malware löst Alarme aus. RMM steht auf Ihrer Allowlist und löst daher nur selten Warnungen aus. Der Missbrauch von RMM-Tools bietet gegenüber eigens entwickelten Fernzugriffstools von Bedrohungsakteuren einen deutlichen Vorteil.
Videokonferenzsoftware als Waffe
Der von Abnormal Security gemeldete Angriff beginnt mit einer Phishing-E-Mail, die sich als routinemäßiger Geschäftsaustausch oder freundlicher Hinweis tarnt. Gefälschte Zoom-Meeting-Einladungen werden häufig als Köder verwendet und greifen Themen auf, mit denen die Empfänger ohnehin rechnen, etwa die Steuersaison oder Kalenderaktualisierungen.
Angreifer kapern laufende E-Mail-Threads, die bereits echte Zoom-Einladungen enthalten, und schleusen dann bösartige Links ein. Die E-Mails tragen vertrautes Branding und stammen von kompromittierten legitimen Konten, wodurch sie sicher wirken. Klicken Sie auf den Link, werden Sie auf eine bösartige Website weitergeleitet, die zum Download auffordert. Sie sieht wie ein Update für Videokonferenzen aus. Ist sie aber nicht. Es handelt sich um RMM-Software.
Von dort an geht der Angriff schnell voran. Nach dem Download können Bedrohungsakteure die Funktionen des RMM-Tools nutzen, um umfassenden Systemzugriff zu erlangen, Kontrollen zu umgehen, Dateien zu durchsuchen, ihre dauerhafte Präsenz zu etablieren und Daten abzuschöpfen. Dann folgt der nächste Sprung: Angreifer wurden dabei beobachtet, wie sie zu lateralem Phishing übergingen und die kompromittierte Umgebung ausnutzten, um weitere Personen innerhalb der Organisation ins Visier zu nehmen.
Die Explosion, mit der Sicherheitsexperten nicht gerechnet hatten
Seit 2024 stellten Forscher von Proofpoint eine Zunahme dieser Angriffsform fest. Cyberkriminelle können sich über Foren, verschlüsselte Messaging-Apps und anonyme Webseiten Zugang zu diesen Tools verschaffen. Einige dieser Angebote sind auf den Weiterverkauf ausgerichtet und werben mit Zugriffen auf Netzwerke weltweit auf Domain-Administrator-Ebene.
Das Gesamtbild ist nicht erfreulich. Zwischen 2022 und 2024 waren bei mehr als einem Drittel der von ReliaQuest bearbeiteten Eindringversuche RMM-Tools im Spiel; alle wurden von Cyberkriminellen durchgeführt, die Ransomware einsetzten oder dies beabsichtigten. Die betroffenen Organisationen stammten aus allen Branchen und Regionen weltweit. Und der Trend ist nicht rückläufig: ReliaQuest prognostizierte, dass der Missbrauch von RMM-Software und kommerziellen Tools im Allgemeinen langfristig nicht abnehmen wird.
IT-Sicherheit ist gerade zum Problem aller geworden
Dies ist ein weiteres Beispiel dafür, wie vertrauenswürdige Geschäftstools in Waffen verwandelt werden. Organisationen wird dringend empfohlen, nach nicht autorisierten Installationen und verdächtigen Nutzungsmustern von RMM-Tools Ausschau zu halten und ihre Schulungsprogramme zu aktualisieren, um während Phishing-Angriffen das Bewusstsein für den Missbrauch legitimer Software zu schärfen. Denn der nächste Zoom-Link könnte kein Meeting sein, sondern die Übergabe Ihrer kritischen Daten.

