Microsoft detecta campaña de phishing que usa MSP360 para instalar ScreenConnect
Los atacantes distribuyen instaladores firmados de MSP360 bajo nombres falsos y, tras la ejecución, implantan el cliente ScreenConnect para mantener acceso remoto persistente.

Microsoft ha identificado una serie de campañas de phishing que entregan el instalador legítimo de MSP360 Remote Monitoring and Management (versión 2.5.0.67) con nombres engañosos como VIP_ECARD_INVITATION_rmm_v2.5.0.67.exe o ZoomSetup_Installation_v2.5.0.67.exe. Los correos se presentan como invitaciones a reuniones, actualizaciones de software o documentos PDF y se alojan en infraestructuras controladas por los atacantes, incluyendo Amazon S3, Cloudflare R2, Dropbox, GitLab y Supabase.
Una vez ejecutado, el instalador firma digitalmente y aprovecha la elevación de privilegios mediante UAC para desplegar MSP360, registrar los servicios RMM.Agent.exe y RMM.Agent.Launcher.exe, y crear entradas de autorun en el registro. Además, modifica la configuración del firewall para abrir el puerto UDP 48678, permitiendo tráfico entrante hacia el agente RMM.
Con el acceso inicial, los actores maliciosos utilizan PowerShell para descargar e instalar el cliente ConnectWise ScreenConnect. Este segundo RMM brinda un canal de acceso redundante que se emplea para transferir herramientas adicionales, recopilar credenciales y ejecutar actividades de post‑compromiso a través de la función nativa RunFile de ScreenConnect.
Microsoft no ha atribuido la campaña a ningún grupo conocido, pero señala que en julio de 2026 observó variantes que sustituyeron MSP360 por Faronics Deploy Agent, manteniendo el mismo objetivo de instalar ScreenConnect. El uso simultáneo de dos herramientas de administración remota complica la detección, ya que la actividad se mezcla con operaciones de gestión legítimas.
Esta cadena de intrusión muestra cómo los atacantes siguen explotando software de administración remota firmado para ocultarse dentro de flujos de trabajo habituales y preservar el acceso persistente a los endpoints comprometidos.

