1759842874
2025-10-07 13:08:00
RMMツールへの攻撃は2025年に急増し、51のソリューションがターゲットとしてフラグが付けられました。Creed_digital)•2025年10月7日
画像:ShutterStock
リモートの監視と管理、またはRMMは、在宅勤務が任務であったCovid時代に牽引力を獲得しました。しかし、RMMツールは現在、サイバー犯罪者によって武器化されています。 SuperopsやTeamViewerなどのツールを使用して敵がリモートアクセスを取得すると、スケジュールされたバックアップを無効にし、画像を破壊してポイントを復元し、ランサムウェアを数千のエンドポイントにプッシュできます。
参照: アイデンティティおよびアクセス管理(IAM)マーケットガイド2025
RMMツールは、ITの専門家と管理されたサービスプロバイダーが使用して、集中ダッシュボードを介してクライアントのITシステムをリモート、管理、維持します。脅威アクターは、認証された資格情報でこれらのツールにアクセスします セキュリティアラートやアラームのトリガーを避けてください。 RFIDアクセスカードを共有して自宅やオフィスに入ることに匹敵します。
RMMツールがターゲットにされる理由
-
正当性マスクの脅威: RMMツールは、エンタープライズITワークフローに深く埋め込まれており、そのトラフィックパターンは、正当性の知覚により異常検出をバイパスし、ネットワーク監視に持続的な死角を作成します。
- 攻撃ベクトルとしての特権アクセス: 通常、RMMプラットフォームは、エンドポイント全体でアクセス許可が高い状態で動作します。侵害されると、彼らは敵に特権のエスカレーション、横方向の動き、およびランサムウェアを含むペイロード配信のための既製のチャネルを提供します。
- サプライチェーンを介したMSPの妥協: MSPのRMMインフラストラクチャをターゲットにすることで、敵は複数のクライアント環境に同時にピボットすることができます。このサプライチェーン曝露は、単一の侵入の爆風半径と収益化の可能性を大幅に増幅します。
- ツールの模倣と資格的虐待: 脅威アクターは、正当なRMMツールを頻繁に再利用するか、有効な資格情報をハイジャックし、悪意のあるアクティビティが日常的な管理タスクとシームレスに融合できるようにします。この戦術は、特に行動のベースラインがない環境では、検出と応答を複雑にします。
搾取ルート
Acronis CyberThreatsレポート、H1 2025、
識別します RMMは重要な脅威ベクトルとして攻撃します。報告書によれば、この傾向は2025年に加速し、51を超えるRMMソリューションが潜在的な攻撃ベクトルとして特定されています。 Acronisの脅威研究ユニットまたはTRUによると、一部のツールは他のツールよりも頻繁にターゲットを絞っています。
Acronis Truによって最大のRMM搾取者として特定されたランサムウェアグループ。 (画像:Acronis Tru)
敵は、RMMツールとその特権アクセスを活用するためにいくつかのアプローチを採用しています。
- RMMソフトウェアの脆弱性を活用して、不正アクセスを獲得します。
- 多くの場合、フィッシングまたはブルートフォース攻撃を通じて、RMMユーザーの資格情報を妥協します。
-
従業員がフィッシングメールまたは偽のソフトウェアアップデートを介して悪意のあるRMMインストーラーのダウンロードをトリックする。
- RMMツールのネイティブ機能を使用して、悪意のあるペイロードを展開してデータを除去し、アクティビティを合法に見せます。
ハンターインターナショナルハック
2024年、英国の製造会社は、ハンターインターナショナルと呼ばれるサイバー犯罪グループの標的にされました。このグループは、ScreenConnectを含む正当なRMMツールを使用して、1か月以上会社のネットワークへの秘密のアクセスを維持しました。
攻撃者は、従来のセキュリティ防御をバイパスするために、エクスプロイト方法の組み合わせを戦略的に使用し、最終的にランサムウェアの展開に至りました。
最初に、彼らはフィッシングが配信されたインストーラーまたはトロイジャン化された更新パッケージを使用して、合法的なRMMツールを展開しました。 IT環境に信頼されているこれらのツールにより、攻撃者は日常的な管理活動を装ってエンドポイント検出システムをバイパスすることができました。インストールされると、攻撃者は永続的なアクセスを獲得し、ネットワークを横切って横方向に移動し、exfiltrationのために段階的なデータを移動しました。
ランサムウェアのペイロードはしばしば遅れ、暗号化前にステルス偵察とデータの盗難が可能になりました。
侵害されたRMMツールにより、リモート実行、スクリプトの展開、および暗号化されたピアツーピア接続が可能になり、検出が複雑になりました。
CISOの視点
現在、セキュリティおよび人工知能の伝道者であるベテランのCISOであるSunil Varkeyは、RMMの搾取を含む攻撃は信頼できるソフトウェアサービスであるため、高い成功率になると情報セキュリティメディアグループに語りました。
「これは、実行の成功と容易さを考慮して、多くの敵が使用する典型的な耐久攻撃です。通常、そのようなソフトウェアは、ブロッキングやノイズを避けるためにほとんどのコントロールでホワイトリストされています。 「ほとんどの敵対行為のように、ソフトウェアへのアクセスが最初のステップであるため、アクセスが多要因認証を受け、定期的に監査した特定の人に限定されている場合、不正アクセスは制限されます。
AcronisのCISOであるGerald Beucheltは、CTOSとCISOに、「光沢のある」新しいテクノロジーから既存のツールの強化に予算を再配分するよう助言しました。 「私の経験では、RMMを「セットアンドフォーゲット」のユーティリティとして扱う組織は、後で心から支払うことになる可能性があります。」
「RMMを真剣に治療します。妥協が可能であり、予防、検出、迅速な対応を中心に防御を構築します。RMM展開の完全な監査から始めます – すべてのエージェント、セッション、統合をマッピングしてシャドウアクセスポイントを特定します。資産管理は重要であり、優れたRMMソリューションはここで支援する必要があります。
予防とリスク緩和
ランサムウェアギャングは、生成的人工知能を使用したソーシャルエンジニアリング技術と超現実的なフィッシングを使用しているため、エンドユーザーと企業はこれらの措置に従うことをお勧めします。
ユーザープラクティス
- 疑わしい電子メールを開いたり、不明なファイルを実行したりしないでください。
- 強力なパスワードを使用して、定期的に回転させます。
- マルチファクター認証を有効にし、15分以内にセッションのタイムアウトを実施します。
- ユーザーの啓発トレーニングとフィッシングドリルを実施します。
アクセスコントロール
- PAM Solutionsを使用して最小限のアクセスを強制して、Just-in-timeの正当な許可を許可します。
- 一意の資格情報でVPNジャンプホストを構成します。
- 幅広いネットワークアクセスの代わりに、IP、ホスト、またはVLANによるアクセスを制限します。
システムとエンドポイントのセキュリティ
- システムとソフトウェアを更新します。
- トレフィーを監視するために、ウイルス対策エージェントまたはエンドポイントエージェントを使用します。
- ホワイトリストのみがRMM実行可能ファイルのみを承認し、未検証の自動アップデートを無効にし、疑わしいアクティビティに合わせて調整されたEDRエージェントを展開します。
監視と対応
- RMMをインシデント応答プレイブックに統合し、紫色のチームエクササイズを通じて攻撃をシミュレートします。
- 署名ベースのアラートを超えて行動のベースラインに向かって移動します。
- 異常検出のために、SIEMをRMMログと統合します。
ベンダーとサプライチェーンのセキュリティ
- 定期的な構成スキャンを実行し、サプライチェーンセキュリティ対策を実施します。
- SOC2タイプIIおよびISO 27001監査を定期的に検証します。
- SecurityScoreCardやBitSightなどの継続的なベンダー監視ツールを使用して、データの鮮度の制限に注目してください。
#ハッカーはRMMツールを悪用してマルウェアを展開します