微软 2026 年 9 月 29 日披露的钓鱼活动滥用合法远程运维软件建立访问通道。企业应核对软件授权、安装来源及远程连接行为。
收到“会议邀请”或“PDF 阅读器更新”后安装一个程序,可能会给陌生人留下远程访问入口。软件拥有正常的数字签名,也不能替代企业内部的安装审批。
近期报告的关键事实
微软在 2026 年 9 月 29 日发布报告,回顾其于 2026 年 7 月观察到的钓鱼活动:攻击者借会议邀请、文档和更新提示诱导用户运行伪装后的 MSP360 RMM 安装包,随后部署 ScreenConnect,建立第二条远程访问通道。报告明确表示,未观察到对 ScreenConnect 软件本身漏洞的利用,此处涉及的是合法工具被滥用。查看微软原始报告。
企业应检查什么?
CISA 的防勒索指南建议清点已授权的远程运维工具,并结合执行日志识别异常使用。企业可以据此把检查落到以下事项:查看 CISA 防护指南。
- 软件是否有明确负责人?登记获准使用的工具、用途、管理账号和覆盖设备,核对实际安装是否与台账一致。
- 安装是否有对应工单?重点复核近期新增的远程管理服务、便携式工具,以及由邮件链接引导的安装。
- 连接是否符合业务流程?结合远程会话和终端日志,检查使用时间、连接目标及操作记录是否与支持请求相符。
面向员工的一条简单规则
如果查看文档或参加会议突然要求安装远程控制程序,应先通过企业已知的 IT 联系方式核实。不要仅凭邮件中的联系人、网页标志或文件名做决定。IT 团队也应提供明确的软件获取渠道,让员工知道在哪里能拿到经过批准的安装包。
发现陌生工具后如何处理?
先确认是否存在合法维护任务;如怀疑被滥用,按应急流程限制访问并保存安装、连接和操作记录,进一步检查账号及其他访问通道。处置范围应由证据决定,不能仅凭一个产品名称认定所有安装都恶意。
资料核对截至 2026 年 10 月 4 日。本文区分报告发布日期与活动观察时间;工具治理建议适用于日常企业运维。
