Microsoft предупредила о фишинге с RMM: почему не стоит передавать доступ к ПК по письму

Смартфон лежит экраном вниз рядом с закрытой латунной шкатулкой для ключей на деревянной консоли у входной двери.
Опубликовано: 30.09.2026 | Время чтения: 3 минуты

Microsoft сообщила о фишинговых кампаниях, где злоумышленники используют легитимные инструменты удалённого управления. В описанной цепочке они применяли MSP360 RMM, а затем разворачивали ScreenConnect, чтобы сохранить доступ к устройству. Для обычного пользователя главный вывод проще технического разбора: просьбу установить программу для удалённого доступа или открыть её по ссылке из письма нельзя выполнять без независимой проверки.

Что произошло

По данным Microsoft Threat Intelligence, атакующие рассылали фишинговые сообщения и использовали MSP360 RMM как первый канал удалённого управления. Затем на скомпрометированное устройство мог устанавливаться ScreenConnect. Оба названия относятся к реальным средствам администрирования, которыми пользуются и легитимные специалисты. Проблема возникает не из-за самого класса программ, а из-за того, кто и каким способом предлагает их запустить.

Отчёт описывает кампании против организаций, поэтому из него не следует, что любой домашний компьютер уже находится под угрозой. Однако приём важен и для частных пользователей: мошенники нередко выдают себя за поддержку, доставку, банк или знакомый сервис, а затем предлагают «быстро помочь» через удалённое подключение.

Почему письмо или звонок не должны быть поводом для установки RMM

Программа удалённого доступа даёт человеку на другой стороне возможность видеть экран и, в зависимости от настроек, управлять компьютером. Поэтому её установка по неожиданной ссылке опаснее, чем обычное открытие сайта. После подключения злоумышленник может убедить пользователя войти в почту, банк или корпоративный сервис, а также установить дополнительные компоненты.

Насторожить должны несколько признаков одновременно: незапрошенное письмо, давление с требованием немедленного действия, ссылка на неизвестную загрузку и просьба назвать код подключения. Даже знакомое название программы не подтверждает, что с вами общается настоящий сотрудник. Легитимная техническая поддержка не должна требовать запускать удалённый доступ из случайного письма без предварительной договорённости.

Как безопасно проверить запрос на помощь

Не переходите к установке сразу. Закройте письмо или чат и найдите контакт организации самостоятельно: через сохранённый номер, официальный сайт или личный кабинет. Если речь идёт о знакомом подрядчике или работодателе, уточните запрос по уже известному каналу связи, а не отвечайте на то же сообщение.

Передавать код сеанса удалённого доступа стоит только специалисту, с которым вы сами заранее согласовали работу. Во время сеанса не вводите пароли и коды подтверждения по просьбе собеседника. Если программа уже была установлена по подозрительной ссылке или незнакомый человек успел подключиться, отключите компьютер от сети и обратитесь к специалисту до продолжения работы в почте, банке или рабочих сервисах.

Что сделать прямо сейчас

Проверьте список недавно установленных программ и автозагрузку, если помните неожиданный звонок, письмо или попытку удалённого подключения. Не удаляйте наугад системные файлы и не устанавливайте «очистители» из рекламы: так можно потерять данные или усложнить проверку. Сохраните подозрительное письмо и зафиксируйте время сеанса — это поможет специалисту понять, что произошло.

Практическое правило остаётся простым: инициатива на удалённую помощь должна идти от владельца компьютера, а подтверждение личности специалиста — через независимый канал. Это снижает риск даже тогда, когда мошенники используют вполне настоящие программы администрирования.

Дополнительный материал ExShare: Windows 11 для работы из дома: стабильность и защита системы.

Практический материал по теме: Удалённая компьютерная помощь: как безопасно передавать доступ специалисту.

Услуга ExShare: Компьютерная помощь.

Оставить заявку или задать вопрос: Контакты ExShare.