flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Phishing-Kampagne zielt auf 80+ Unternehmen mit RMM-Tools

Phishing-Kampagne zielt auf 80+ Unternehmen mit RMM-Tools

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

RMM-Tools als Einfallstor für Phishing

Sicherheitsforscher von Securonix haben eine aktive Phishing-Kampagne dokumentiert, die seit mindestens April 2025 läuft und über 80 Organisationen kompromittiert hat. Die Kampagne VENOMOUS#HELPER nutzt dabei ein bewährtes Muster: Angreifer missbrauchen legitime Remote Monitoring and Management (RMM) Software wie SimpleHelp und ScreenConnect, um persistente Remotezugriffe auf befallene Systeme zu etablieren.

Das ist ein wichtiges Detail — die Angreifer setzen nicht auf neu entdeckte Sicherheitslücken in diesen Tools, sondern auf Social Engineering und Phishing-E-Mails, um Benutzer zum Download und zur Installation zu bewegen. SimpleHelp und ScreenConnect sind etablierte, rechtmäßige Softwarelösungen für IT-Support und Remote-Verwaltung. Ihre Legitimität macht sie für Angreifer besonders wertvoll: Sie können sich tiefer ins System integrieren, ohne sofort verdächtig zu wirken.

Geografischer Schwerpunkt und Overlap

Die Mehrheit der betroffenen Organisationen sitzt in den USA. Securonix hat zudem Überschneidungen mit anderen bekannten Angriffsgruppen identifiziert, was darauf hindeutet, dass hinter VENOMOUS#HELPER möglicherweise Infrastruktur oder Taktiken von etablierten Threat Actors stecken könnten.

Das Angriffsmodell folgt einer gängigen Playbook-Logik: Phishing-Mail → Benutzer installiert RMM-Software → Angreifer haben Remotezugriff → Laterale Bewegung und Datenexfiltration oder Ransomware-Deployment. Der große Vorteil für Angreifer liegt darin, dass RMM-Tools oft mit hohen Privilegien laufen und in sicherheitsrelevanten Netzbereichen erlaubt sind.

Was Unternehmen tun sollten

Die Kampagne unterstreicht, warum User-Awareness-Training nicht ausreicht. Technische Kontrollmechanismen sind notwendig:

  • E-Mail-Filterung: Verdächtige Downloads und bekannte Phishing-Domains blockieren
  • Application Whitelisting: Nur autorisierte RMM-Software zulassen
  • Endpoint Detection & Response (EDR): Unerwartete RMM-Installationen erkennen
  • MFA und Privileged Access Management: Remote-Zugriffe zusätzlich absichern

Die Nutzung legitimer Tools ist eines der ältesten Tricks im Buch — und funktioniert immer noch, weil viele Abwehrmaßnahmen nur auf verdächtige Software reagieren, nicht auf legitime Tools mit verdächtigem Verhalten.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli