SecBoard
Zurück zur Übersicht

Phishing Campaign Hits 80+ Orgs Using SimpleHelp and ScreenConnect RMM Tools

The Hacker News·
Originalartikel lesen bei The Hacker News

An active phishing campaign has been observed targeting multiple vectors since at least April 2025 with legitimate Remote Monitoring and Management (RMM) software as a way to establish persistent remote access to compromised hosts. The activity, codenamed VENOMOUS#HELPER, has impacted over 80...

Kurzfassung

Eine aktive Phishing-Kampagne namens VENOMOUS#HELPER nutzt seit mindestens April 2025 legitime RMM-Software, darunter SimpleHelp und ScreenConnect. Ziel ist es, persistenten Remote-Zugriff auf kompromittierte Hosts aufzubauen. Mehr als 80 Organisationen sind laut Artikel betroffen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Mehr als 80 Organisationen.

Warum relevant

Legitime RMM-Software kann Sicherheitskontrollen erschweren und persistenten Zugriff ermöglichen.

Realistisches Worst Case

Angreifer könnten nach erfolgreichem Phishing dauerhaften Remote-Zugriff auf Endpunkte behalten.

Handlungsempfehlung

SimpleHelp- und ScreenConnect-Nutzung inventarisieren, nicht autorisierte Installationen blockieren und betroffene Hosts auf Persistenz prüfen.

Defensive Validierung / Purple-Team Checks
  • Endpoint-Telemetrie auf neue SimpleHelp- oder ScreenConnect-Installationen prüfen.
  • Netzwerkverbindungen zu RMM-Infrastruktur auf unerwartete Ziele und ungewöhnliche Benutzerkontexte prüfen.
  • Incident-Response-Playbooks für Phishing mit anschließender RMM-Installation testen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighDer Artikel beschreibt eine aktive Phishing-Kampagne.
Command and ControlT1219 Remote Access SoftwareHighDer Artikel nennt SimpleHelp und ScreenConnect als legitime RMM-Software für persistenten Remote-Zugriff.
Offene Punkte
  • Die genannten Zielvektoren werden nicht im Detail beschrieben.
  • Betroffene Länder und Branchen sind nicht im Artikel angegeben.
  • Konkrete IOCs sind nicht im Artikel angegeben.

MITRE ATT&CK Kill Chain (2 Techniken)

Reconnaissance
Initial Access