Microsoft сообщила о фишинговых кампаниях, где злоумышленники используют легитимные инструменты удалённого управления. В описанной цепочке они применяли MSP360 RMM, а затем разворачивали ScreenConnect, чтобы сохранить доступ к устройству. Для обычного пользователя главный вывод проще технического разбора: просьбу установить программу для удалённого доступа или открыть её по ссылке из письма нельзя выполнять без независимой проверки.
По данным Microsoft Threat Intelligence, атакующие рассылали фишинговые сообщения и использовали MSP360 RMM как первый канал удалённого управления. Затем на скомпрометированное устройство мог устанавливаться ScreenConnect. Оба названия относятся к реальным средствам администрирования, которыми пользуются и легитимные специалисты. Проблема возникает не из-за самого класса программ, а из-за того, кто и каким способом предлагает их запустить.
Отчёт описывает кампании против организаций, поэтому из него не следует, что любой домашний компьютер уже находится под угрозой. Однако приём важен и для частных пользователей: мошенники нередко выдают себя за поддержку, доставку, банк или знакомый сервис, а затем предлагают «быстро помочь» через удалённое подключение.
Программа удалённого доступа даёт человеку на другой стороне возможность видеть экран и, в зависимости от настроек, управлять компьютером. Поэтому её установка по неожиданной ссылке опаснее, чем обычное открытие сайта. После подключения злоумышленник может убедить пользователя войти в почту, банк или корпоративный сервис, а также установить дополнительные компоненты.
Насторожить должны несколько признаков одновременно: незапрошенное письмо, давление с требованием немедленного действия, ссылка на неизвестную загрузку и просьба назвать код подключения. Даже знакомое название программы не подтверждает, что с вами общается настоящий сотрудник. Легитимная техническая поддержка не должна требовать запускать удалённый доступ из случайного письма без предварительной договорённости.
Не переходите к установке сразу. Закройте письмо или чат и найдите контакт организации самостоятельно: через сохранённый номер, официальный сайт или личный кабинет. Если речь идёт о знакомом подрядчике или работодателе, уточните запрос по уже известному каналу связи, а не отвечайте на то же сообщение.
Передавать код сеанса удалённого доступа стоит только специалисту, с которым вы сами заранее согласовали работу. Во время сеанса не вводите пароли и коды подтверждения по просьбе собеседника. Если программа уже была установлена по подозрительной ссылке или незнакомый человек успел подключиться, отключите компьютер от сети и обратитесь к специалисту до продолжения работы в почте, банке или рабочих сервисах.
Проверьте список недавно установленных программ и автозагрузку, если помните неожиданный звонок, письмо или попытку удалённого подключения. Не удаляйте наугад системные файлы и не устанавливайте «очистители» из рекламы: так можно потерять данные или усложнить проверку. Сохраните подозрительное письмо и зафиксируйте время сеанса — это поможет специалисту понять, что произошло.
Практическое правило остаётся простым: инициатива на удалённую помощь должна идти от владельца компьютера, а подтверждение личности специалиста — через независимый канал. Это снижает риск даже тогда, когда мошенники используют вполне настоящие программы администрирования.
Дополнительный материал ExShare: Windows 11 для работы из дома: стабильность и защита системы.
Практический материал по теме: Удалённая компьютерная помощь: как безопасно передавать доступ специалисту.
Услуга ExShare: Компьютерная помощь.
Оставить заявку или задать вопрос: Контакты ExShare.