אנשי אבטחת מידע עוקבים אחר התרעות במחשבים
צילום: Tima Miroshnichenko / Pexels

פישינג מתקין כלי RMM חוקי ופותח דלת לתוקפים

כלי שליטה וניהול מרחוק הם חלק לגיטימי מעבודתם של צוותי IT וספקי תמיכה. בדיוק בגלל זה הם הפכו גם ליעד נוח לתוקפים: במקום לפתח נוזקה שמיד מעוררת חשד, אפשר לנסות לגרום למשתמש להתקין תוכנה חוקית שמעניקה גישה רחבה למחשב.

ב־29 בספטמבר 2026 פרסמה Microsoft מחקר על קמפייני פישינג שנצפו ביולי. לפי החברה, ההודעות התחזו להזמנות לפגישות, מסמכי PDF, עדכוני Adobe, התקנות Zoom ו־Google Meet ותהליכים עסקיים מוכרים. הקישורים הובילו לקובץ שהוצג כתוכן לגיטימי, אך בפועל התקין את MSP360 RMM.

מה קרה לאחר ההתקנה

המתקין היה חתום דיגיטלית ושייך לתוכנת ניהול אמיתית. לאחר שהמשתמש אישר הרשאות מנהל, נוצרו שירותי Windows קבועים ונוסף כלל לחומת האש. Microsoft זיהתה גם שימוש ב־MSP360 להורדה ולהתקנה שקטה של ConnectWise ScreenConnect, כך שלתוקף היו שני ערוצי גישה מרחוק.

חשוב לדייק: Microsoft לא דיווחה על ניצול חולשה ב־ScreenConnect עצמה באירוע הזה. התוקפים ניצלו את היכולות הלגיטימיות של כלי RMM לאחר ששכנעו משתמשים להתקין אותם. לאחר קבלת הגישה הם יכלו לאסוף מידע, להעביר קבצים ולבצע פעולות שנועדו להשיג פרטי התחברות.

למה תוכנה חתומה אינה בהכרח בטוחה

חתימה דיגיטלית עוזרת לוודא מי פרסם קובץ ואם הוא שונה, אך היא אינה מעידה שההתקנה אושרה על ידי הארגון או שהשימוש בה תקין. תוכנת ניהול מרחוק עשויה להיות חוקית לחלוטין ובכל זאת להופעל על ידי גורם עוין.

אותו עיקרון נכון גם לגבי AnyDesk, TeamViewer וכלים דומים: עצם נוכחותם אינה הוכחה לפריצה, אבל התקנה לא צפויה, חשבון ניהול שאינו מוכר או שני כלי שליטה במקביל מחייבים בדיקה.

מה ארגונים צריכים לבדוק

  • רשימת כלים מאושרים: הגדירו אילו כלי RMM רשאים לפעול ומי רשאי להתקין אותם.
  • חסימת תוכנות לא מאושרות: השתמשו ב־AppLocker, ב־Application Control for Windows או בבקרת יישומים מקבילה.
  • MFA והרשאות מצומצמות: הפעילו אימות רב־שלבי בחשבונות הניהול והימנעו מחשבונות משותפים.
  • ניטור התקנות ושירותים חדשים: חפשו התקנות RMM חריגות, שירותי Windows חדשים וכללים שנוספו לחומת האש.
  • בדיקת ערוץ הבקשה: טכנאי אמיתי צריך להגיע דרך ערוץ מוכר וביוזמת המשתמש או הארגון. הודעה מפתיעה שמבקשת התקנה אינה תהליך תמיכה תקין.

כאשר מתגלה כלי שליטה לא מאושר, לא מספיק להסיר אותו. יש לבודד את המחשב לפי הצורך, לבדוק מה בוצע דרכו, להחליף סיסמאות ששימשו בהתקנה ולבחון אם נוספו משתמשים, משימות מתוזמנות או כלי גישה נוספים.

המשמעות לצוותי IT ול־SOC

ארגון שמפעיל כמה כלי תמיכה בלי מלאי מסודר מתקשה להבחין בין פעילות של טכנאי לבין פעילות של תוקף. ניטור רציף צריך להתייחס לא רק לשם הקובץ, אלא גם לזהות המתקין, זמן ההתקנה, כתובת היעד והפעולות שבאו אחריה.

זה גם ההבדל בין קבלת התרעה לבין טיפול בה. שירות SOC, לרבות שירותים מנוהלים דוגמת MCS לעסקים קטנים, צריך לספק הקשר ולבדוק אם כלי מוכר פעל בצורה שאינה תואמת את מדיניות הארגון.

האירוע מצטרף לדפוס רחב יותר של התחזות לתמיכת IT. המסר לעובדים פשוט: לא מתקינים כלי גישה מרחוק בעקבות מייל, מסמך או הודעת Teams מפתיעים, וגם לא מוסרים קוד התחברות למי שלא זוהה בערוץ מוכר.

מקור: Microsoft Security Research, 29 בספטמבר 2026.

צילום: Tima Miroshnichenko / Pexels. מקור התמונה, בהתאם לרישיון Pexels.

דילוג לתוכן