Direct naar de inhoud
Beveiligingsnieuws

RMM-phishing: VS grootste doelwit in campagne

RMM-phishing campagne

Een RMM-phishing campagne die eerder werd gelinkt aan Canada, blijkt onderdeel van een veel groter geheel. Onderzoekers koppelen de activiteit aan maar liefst 46 landen, waarbij de Verenigde Staten het grootste deel van de waargenomen gevallen voor zijn rekening neemt.

In plaats van puur te vertrouwen op “klassieke” malware-indicatoren, draait deze campagne om het misbruiken van software die op zichzelf legitiem lijkt. Het gevolg: detectie op basis van domeinen of reputatie alleen schiet tekort, omdat zowel infrastructuur als lures snel wisselen.

Van Canada-tactieken naar campagne op wereldschaal

De campagne begon met een duidelijke aanwijzing richting Canada: als lokmiddel werden belastingdocumenten gebruikt, gekoppeld aan de Canada Revenue Agency. Later werd duidelijk dat die aanpak slechts één variant was binnen een bredere operatie.

Volgens het onderzoek is ongeveer 45% van de waargenomen activiteit gerelateerd aan de VS. In totaal zijn 601 cases in verband gebracht met de bredere campagne, die slachtoffers moet overtuigen om remote monitoring en management (RMM)-software te installeren via misleidende documenten.

Nep-documenten als ‘ingang’ tot legitieme RMM-tools

Wat deze RMM-phishing campagne vooral effectief maakt, is de combinatie van vertrouwenwekkende content en een installatietraject dat lijkt op normaal gebruik. Aanvallers passen de lokdocumenten aan op het doelwit.

De varianten die zijn waargenomen, gebruiken onder meer communicatie rond verzending, UPS-achtige meldingen, Adobe PDF’s, belastingkennisgevingen, thema’s gebaseerd op de Social Security Administration en factuurachtige documenten. Daarbij lijkt het niet te gaan om één vast bestand, maar om een set documenttypes die per doelgroep wordt “aangetikt”.

Snelle wissel van infrastructuur maakt opvolging lastiger

Om opsporing te bemoeilijken, wordt infrastructuur snel gerouleerd. Onderzoekers vonden 425 kit-URLs verspreid over 240 hosts. Het opvallende detail: 94% van die kit-URLs werd slechts één dag waargenomen.

Die context is belangrijk: een korte levensduur van domeinen en opslaglocaties betekent dat je detectie niet te veel mag laten leunen op één enkele I/O van een domein. Wie alleen achter “nieuwe” indicatoren aanloopt, mist de bredere patronen.

Delivery keten: wisselende hosts, maar gedeelde resten

De campagne gebruikt meerdere kanalen om payloads aan te leveren of voor te verpakken. Daarbij noemen onderzoekers onder andere Vercel, GitHub Pages, Netlify en ook gecompromitteerde websites.

Daarnaast worden payloads verplaatst of voorbereid via diensten als Amazon S3 en Cloudflare R2, maar ook via opslag- en deelplatformen zoals GitHub, DigitalOcean Spaces, Dropbox en GoFile.

Ondanks die snelle rotatie blijven er volgens de onderzoekers wel sporen bestaan. Zo helpen gedeelde assets en een consistente leveringstructuur onderzoekers om verschillende stukjes infrastructuur aan dezelfde operatie te koppelen.

Voorbeeld van terugkerende indicatoren

Hoewel de omgeving snel verandert, zijn er stabielere signalen gevonden die helpen bij clustering. Denk aan gedeelde resources zoals font1.woff2 en terugkerende afbeeldingsbronnen. Ook valt een herkenbare structuur op in de levering: van secure.html naar een pad dat eindigt in project/*.zip.

De aanwezigheid van deze terugkerende onderdelen is precies waarom onderzoekers benadrukken dat “malware verdicts” of losse IOC’s niet het volledige verhaal geven.

Waarom alleen domeinreputatie niet genoeg is

Een kernles voor security teams is dat individuele domeinen, RMM-producten en afzonderlijke leveringselementen wegwerp kunnen zijn. Tegelijkertijd kan de onderliggende keten – hoe de aanval stap voor stap wordt opgebouwd – stabieler zijn.

Dat betekent dat je detectiebeleid beter werkt wanneer het focust op het verschil tussen legitiem RMM-gebruik en ongeautoriseerde remote access. Het misbruik van echte software maakt dat je niet alleen kunt kijken naar “welke tool wordt geïnstalleerd”, maar naar waarom, hoe en via welke route die installatie plaatsvindt.

Voor teams die hun detecties willen versterken op basis van gedrag en context, sluit dit onderwerp inhoudelijk aan bij eerder gedeelde inzichten over het herkennen van moderne aanvallen en het voorkomen van misbruik met behulp van context en detecties rond browser- en procesgedrag.

Topsegmenten in doelwitten: onderwijs, tech en overheid

De campagne richt zich niet op één enkel type organisatie. Onderwijs, technologie en overheidsinstellingen behoren tot de meest getroffen sectoren.

Daarnaast zijn ook bankieren, financiën en manufacturing prominent zichtbaar in het beeld. Dat is logisch: in sectoren waar werkstations, beheeromgevingen en supportprocessen centraal staan, kan een RMM-installatie aantrekkelijk lijken voor kwaadwillenden die controle willen opbouwen.

De combinatie van lokdocumenten, doelgerichte thema’s en installaties die lijken op normale processen maakt de campagne moeilijk te onderscheiden van het echte leven.

Detectie-ideeën voor SOC-teams: product-onafhankelijk en gedragsgedreven

Volgens de onderzoekslijn zijn er meerdere praktische uitgangspunten die SOC-teams kunnen gebruiken. Hieronder staan de belangrijkste detectielessen, vertaald naar wat je in de praktijk kunt doen.

1) Bouw product-onafhankelijke verdediging

Omdat legitieme software kan worden misbruikt en tussen leveranciers kan worden “gewisseld”, is het gevaarlijk om alleen op één specifieke RMM-tool te detecteren. Richt je liever op het delivery chain-gedeelte en op signalen van ongeautoriseerde remote-accessactiviteit.

2) Detecteer campagnepatronen, niet alleen domeinen

In deze campagne worden domeinen dagelijks geroteerd. Daarom werken detecties die enkel op domeinnamen of losse IOCs leunen minder goed. Zoek in plaats daarvan naar relatieve, meer stabiele elementen zoals de bekende kit-indicatoren en de leveringstructuur van secure.html naar project/*.zip.

3) Leg controles vast op de mail-laag

De onderzoekers wijzen ook op het belang van e-mail- en distributiecontroles. Een extra dimensie is dat de levering soms via password-protected archieven loopt. Dat vraagt om afgestemde beveiligingsregels voor zowel inhoud als gedrag rond ontvangsten en downloads.

4) Geef analisten context met sandboxing en threat intelligence

Voor de juiste interpretatie moet je weten wat er in de browser of op endpoints gebeurt. In het onderzoek wordt een aanpak genoemd waarbij interactieve sandboxing de browseractiviteit, scripts, processen, downloads en netwerkgedrag zichtbaar maakt. Daarnaast kan threat intelligence lookup helpen om persistent ogende sporen te verbinden aan gerelateerde infrastructuur en eerdere cases.

Deze manier van werken past bij het idee dat je niet alleen indicatoren verzamelt, maar ze ook kunt verklaren in een breder gedragsverhaal.

Wat dit betekent voor organisaties die RMM gebruiken

RMM is op zichzelf waardevol voor beheer en support. Maar deze RMM-phishing campagne laat zien dat beheersoftware een aantrekkelijk doelwit is voor misbruik. De belangrijkste vraag is dus niet “welke tool is het?”, maar “hoe komt die tool binnen, en onder welke omstandigheden?”

Organisaties doen er verstandig aan om hun procedures voor software-installaties en remote toegang te koppelen aan context: wie verwacht een installatie, via welke route komt die binnen, en welke aanvullende signalen horen bij normaal beheer?

Door detectie te combineren met zicht op gedrag, kan je sneller onderscheid maken tussen legitiem gebruik en een aanval die zich verstopt onder vertrouwde labels.

Conclusie: focus op de keten en het gedrag

De signalen rond deze RMM-phishing campagne tonen een duidelijke strategie: lokdocumenten die per regio worden aangepast, en een infrastructuur die extreem snel roteert. De Verenigde Staten komen hierbij naar voren als het grootste doelwit.

Tegelijkertijd zijn er terugkerende patronen en gedeelde sporen in de delivery keten. Voor SOC-teams ligt de sleutel daarom bij product-onafhankelijke verdediging, campagnepatroon-detectie, mail-laagcontrole en vooral het verzamelen van gedragscontext via sandboxing en threat intelligence.

Bron: https://thehackernews.com/2026/09/us-becomes-top-target-in-rmm-phishing.html