Een RMM-phishingcampagne die eerst leek te zijn gericht op Canada, blijkt onderdeel van een veel grotere operatie. Onderzoekers van ANY.RUN koppelden 601 gevallen aan dezelfde bredere campagne, waarin nepdocumenten worden ingezet om slachtoffers te overtuigen om legitieme remote monitoring en management (RMM)-software te installeren.
Wat extra zorgelijk is: de aanvallers passen hun lokmiddelen aan per regio en blijven tegelijkertijd hun infrastructuur snel roteren. Daardoor is detectie op basis van één domein of losse indicatoren minder betrouwbaar dan het lijkt.
Waarom de campagne slachtoffers laat klikken
De kern van RMM-phishing is misleiding. In plaats van een “klassieke” malwaredownload presenteren de aanvallers nepcommunicatie en documenten als aanleiding. Slachtoffers worden zo naar een installatiepad gelokt waarin RMM-functionaliteit centraal staat—precies het type software dat op afstand toegang kan geven en daarmee effectief kan worden misbruikt.
Volgens de bevindingen gebruiken de aanvallers voor verschillende doelen uiteenlopende thema’s en documenten. Denk aan communicatie met verzenddiensten zoals UPS, Adobe PDF-bestanden, belastingberichten en ook ontwerpen die aansluiten bij pagina’s van overheidsinstanties, zoals de US Social Security Administration (SSA). Daarnaast worden ook facturen en andere soorten “normale” bijlagen ingezet.
De VS als grootste doelwit
Waar de campagne aanvankelijk in verband werd gebracht met Canada door het gebruik van belastingformulieren van de Canada Revenue Agency (CRA), laat de ruimere analyse een geografisch verschuivend patroon zien. Ongeveer 45% van de waargenomen activiteit werd aan de Verenigde Staten gekoppeld, waarmee de VS het meest doelgerichte gebied is.
Dat betekent niet dat andere landen worden overgeslagen: de campagne wordt beschreven als actief over 46 landen. Wel geeft dit aan dat de opzet van de lokmiddelen en waarschijnlijk ook de distributiekanalen per regio anders kunnen worden vormgegeven.
Snel roterende infrastructuur maakt tracking lastig
Een opvallend detail is hoe snel de technische infrastructuur wisselt. ANY.RUN identificeerde in totaal 425 kit-URLs verspreid over 240 hosts. Bovendien was 94% van die kit-URLs slechts één dag zichtbaar binnen de observaties.
Om die reden lijkt een traditionele aanpak—waarbij je vooral vertrouwt op reputatie, eenmalige domeinen of malwareclassificaties—onvoldoende. Als de omgeving dagelijks verandert, kunnen losse IOC’s (indicatoren) al snel verouderen.
De onderzoekers zagen onder andere inzet van infrastructuurplatforms en hostingservices zoals Vercel en GitHub Pages, Netlify, en ook gecompromitteerde websites. Daarnaast werd payload-opslag beschreven via diensten zoals Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox en GoFile.
Maar de “handtekeningen” blijven terugkomen
Zelfs wanneer domeinen en individuele kits wegvallen, blijven er in dit soort campagnes vaak sporen achter in de manier waarop content wordt opgebouwd en afgeleverd. In dit geval hielpen onderzoekers bij het verbinden van anders ogenschijnlijk gescheiden infrastructuur door gedeelde assets en een terugkerende afleverstructuur.
Voorbeelden die in de analyse terugkomen zijn gedeelde bronnen zoals font1.woff2, terugkerende afbeeldingbronnen en een afleverketen met een structuur die start bij secure.html en vervolgens leidt naar project/*.zip.
Wat SOC-teams kunnen doen: detecteer op keten en gedrag
De belangrijkste boodschap uit de bevindingen: je kunt deze vorm van RMM-phishing niet alleen stoppen met domeinblokkades of reputatieregels. Aanvallers combineren immers legitieme software en vertrouwde diensten, terwijl de delivery-infrastructuur snel wisselt.
Daarom is het effectiever om te kijken naar de onderliggende afleverketen en naar onbevoegde remote-access signalen. Onderzoekers wijzen specifiek op een aanpak die de verdediging “product-agnostisch” maakt: RMM kan immers door verschillende aanbieders gebruikt worden, maar in alle gevallen gaat het om hetzelfde risico—namelijk misbruik van remote toegang.
1) Focus op stabielere kit-indicatoren
Omdat domeinen in deze campagne dagelijks roteren, raadt de analyse aan om prioriteit te geven aan indicatoren die langer zichtbaar blijven. Daarbij worden in de bevindingen o.a. genoemd: het voorkomen van fmtt / font1.woff2, een terugkerend asset zoals icons8-microsoft-word-94.png, en de eerder genoemde secure.html → project/*.zip afleverstap.
Met andere woorden: als je alleen op domeinen stuurt, mis je een belangrijk deel van het patroon. Door te letten op herhaalbare elementen in de keten, wordt het mogelijk om ook bij snelle rotatie verbanden te zien.
2) Beperk misbruik via mail-layer controles
Een extra aandachtspunt is de manier waarop bijlagen en downloads worden aangeboden. De analyse noemt dat SOC-teams rekening moeten houden met password-protected archieven die als onderdeel van de levering worden gebruikt.
Daarom helpen mail- en downloadcontroles die verdachte downloadpaden, archivegedrag en afwijkende contenttransformaties detecteren. Dit werkt vooral goed in combinatie met strengere monitoring op endpoints waar installatie van RMM-software plaatsvindt.
3) Gebruik gedrag en context, niet alleen IOCs
In plaats van uitsluitend te zoeken naar “bekende” malwarenaam of eenmalige hashes, is er behoefte aan context. ANY.RUN beschrijft hoe een interactieve sandbox browseractiviteiten, scripts, processen, downloads en netwerkgedrag blootlegde. Ook werd er threat intelligence lookup gebruikt om persistente indicatoren aan gerelateerde infrastructuur en cases te koppelen.
Voor teams betekent dit praktisch: combineer observaties uit meerdere lagen (mail, web, endpoint en netwerk) zodat je kunt vaststellen of er sprake is van legitiem RMM-gebruik of van misbruik.
Welke sectoren worden geraakt
De meest gerichte doelgroepen omvatten volgens de analyse onderwijs, technologie en overheid. Daarnaast worden banken, financiën en productie ook regelmatig genoemd.
Het brede palet onderstreept dat RMM-phishing niet beperkt blijft tot één type organisatie. Aanvallers lijken vooral te leunen op overtuigende lokmiddelen en een betrouwbare installatiestroom, ongeacht de branche.
Waarom je detectie niet mag baseren op alleen “blocklists”
Een terugkerend inzicht in de bevindingen: individuele domeinen en zelfs specifieke RMM-producten worden als “wegwerp” beschouwd. In plaats daarvan ligt de stabiliteit in de delivery chain—de reeks stappen waarmee content wordt opgebouwd, afgeleverd en vervolgens omgezet naar een uitvoeringstraject.
Dat verklaart waarom een aanpak die alleen malware-verdicts, reputatie of losse IOCs volgt, tekortschiet. Als de front-end snel wisselt, moet je verdediging zich richten op het mechanisme achter die front-end.
Conclusie: bouw je verdediging rond RMM-keten en gedrag
Deze RMM-phishingcampagne maakt duidelijk hoe aanvallers misbruik van remote toegang stap voor stap praktischer maken. De operatie is actief over 46 landen, met de VS als grootste doelwit en met lokmiddelen die per regio worden aangepast. Tegelijkertijd wisselt de infrastructuur extreem snel, waardoor domein-gebaseerde detectie minder effectief wordt.
De oplossing ligt daarom in een product-agnostische benadering: kijk naar herhaalbare elementen in de afleverketen, stuur op gedrag rond verdachte downloads en installatiepaden, en geef analisten voldoende context om legitiem RMM-gebruik te onderscheiden van misbruik. Zo vergroot je je kans om sneller te reageren en de impact van de aanval te beperken.
Gerelateerd lezen: Implicaties van hacks en patches: wat je nu doet
Bron: https://thehackernews.com/2026/09/us-becomes-top-target-in-rmm-phishing.html
