Laut dem Microsoft-Security-Research-Team stellte der legitime, unter einem täuschenden Dateinamen verteilte MSP360-Installer nach der Ausführung einen Fernwartungszugang auf den betroffenen Geräten her und verschaffte den Angreifern mit vertrauenswürdiger Administrationssoftware einen ersten Zugang. Dieser Zugang dient dazu, weitere Werkzeuge nachzuladen sowie Informationen und Zugangsdaten abzugreifen.

Verteilt wird ein digital signierter Installer der Version MSP360 RMM v2.5.0.67 unter Dateinamen wie:

  • VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[geschwärzt].exe
  • ZoomSetup_Installation_v2.5.0.67_oid[geschwärzt].exe
  • PDF Reader & Editor the Adobe Acrobatte_rmm_v2.5.0.67_oid[geschwärzt].exe
  • RSVP_INVITATION_E_CARD_rmm_v2.5.0.67_oid[geschwärzt].exe
  • SSA.GOV_STATEMENT_rmm_v2.5.0.67_oid[geschwärzt].exe

Die Installationspakete liegen sowohl auf von den Angreifern kontrollierter Infrastruktur als auch auf legitimen Cloud-Diensten, darunter Amazon S3, Cloudflare R2, Dropbox, GitLab und Supabase.

Nach dem Start legt der Installer mehrere DLLs ab und startet sich über den Windows-UAC-Hochstufungsablauf selbst neu, um in einem privilegierten Kontext zu laufen. Anschließend verankert er MSP360 dauerhaft im System und nutzt das Werkzeug, um per PowerShell unauffällig ScreenConnect zu installieren. Zudem liest der Installer die installierten .NET-Laufzeitumgebungen aus, registriert die beiden Windows-Dienste RMM.Agent.exe und RMM.Agent.Launcher.exe und legt Autostart-Einträge in der Registry an, damit MSP360 bei jeder Benutzeranmeldung automatisch gestartet wird. Die Windows-Firewall wird so verändert, dass eingehender UDP-Verkehr zu RMM.Agent.exe auf Port 48678 zugelassen wird.

Der doppelte RMM-Zugriff erlaubt es den Angreifern, weitere ausführbare Dateien zu übertragen und Aktivitäten nach der Kompromittierung durchzuführen, während sich das Vorgehen in normalen Fernwartungsabläufen verbirgt. Die Nutzlasten werden über die in ScreenConnect eingebaute RunFile-Funktion ausgeführt.

Microsoft beobachtete im Juli 2026 zusätzlich eine separate Angriffsreihe, bei der statt MSP360 der Faronics Deploy Agent als Einstieg diente und darüber ebenfalls ScreenConnect heruntergeladen und installiert wurde. Das deutet darauf hin, dass die Akteure mehrere RMM-Werkzeuge für den Fernzugriff einsetzen.

„Diese Aktivität zeigt, wie Bedrohungsakteure weiterhin legitime Fernwartungssoftware missbrauchen, um sich in den normalen IT-Betrieb einzufügen, dauerhaften Zugang zu behalten und die Entdeckungswahrscheinlichkeit zu senken", erklärte Microsoft. Die Kombination aus MSP360 und ScreenConnect habe den Akteuren redundante Fernwartungskanäle verschafft und in späteren Phasen des Eindringens die Übertragung, Ausführung und Verwaltung weiterer Werkzeuge ermöglicht.