نشرت مدونة الأمن في مايكروسوفت يوم 29 سبتمبر 2026 وصفًا لحملة تصيّد حمولتها غير معتادة. رصدها فريق Microsoft Defender Experts في يوليو 2026: الضحية لا تتلقى برمجية خبيثة بالمعنى المعتاد، بل نسخة حقيقية وموقّعة رقميًا من وكيل الإدارة عن بُعد MSP360 (الإصدار 2.5.0.67) أُعيدت تسميتها لتبدو كعميل Zoom أو تحديث Adobe Acrobat أو دعوة اجتماع.
بمجرد أن يوافق المستخدم على نافذة UAC في ويندوز، يُثبَّت الوكيل كخدمة. وبحسب مايكروسوفت، استخدمه المهاجمون بعد ذلك لتشغيل PowerShell وتنزيل ConnectWise ScreenConnect وتثبيته بصمت، فحصلوا على قناة وصول ثانية عن بُعد. وظهر النمط نفسه مع Faronics Deploy. لم تجد مايكروسوفت أي ثغرة في هذه المنتجات؛ الأدوات فعلت ما صُممت له تمامًا.
لماذا تتجاوز هذه الطريقة الفحوص المعتادة
ملف التثبيت موقّع من مورّد حقيقي، فلا يبدو برمجية خبيثة للمستخدم ولا لماسح بسيط. والطُّعوم رسائل مكتبية عادية. تذكر مايكروسوفت طلبات الاجتماعات، وتثبيت Zoom وGoogle Meet، وتحديثات قارئ PDF، وبطاقات الدعوة، وعروض العمل، وطلبات التوقيع، وإشعارات الطرود. واستُضيفت الملفات على Amazon S3 وCloudflare R2 وDropbox وGitLab وSupabase، لذلك لا يفيد حظر نطاق واحد كثيرًا.
نقطة الضعف عادة وليست منتجًا. في معظم المكاتب يثبّت الموظفون عملاء الاجتماعات وقارئات PDF بأنفسهم كلما طلب رابط ذلك، وهذه الحملة تستغل هذه العادة. هو الدرس نفسه في التصيّد الذي يسرق الجلسة بدل كلمة المرور: المهاجم يستعير سير عمل عاديًا.
قاعدة واحدة لمكتب الدعم: البرامج تصل عبر تذكرة
نصيحة مايكروسوفت تقنية: احتفظ بقائمة أدوات RMM المعتمدة، واحظر غيرها عبر Application Control أو قواعد الناشر في AppLocker، وأعد تعيين كلمة مرور أي حساب ثبّت وكيلًا غير معتمد. هذه مهام فريق الأجهزة. أما مكتب الدعم فيستطيع سدّ الفجوة من الجهة الأخرى بخمسة تغييرات صغيرة:
- سمِّ أداة الوصول عن بُعد الوحيدة لديكم. اكتبها في قاعدة المعرفة بجملة واحدة: "قسم تقنية المعلومات يتصل فقط عبر الأداة X وفقط على تذكرة فتحتها أنت." أي طلب آخر للوصول عن بُعد مشبوه.
- اجعل طلبات البرامج سريعة. إذا استغرق طلب "عميل Zoom" ثلاثة أيام، سينقر الموظفون على رابط البريد. ضع لأدوات الاجتماعات وقارئات PDF هدف إنجاز في اليوم نفسه وتابعه.
- أضف نوع طلب "بريد أو نافذة تثبيت مشبوهة". يجب أن يُقدَّم في أقل من دقيقة ويصل بأولوية عالية. البلاغ الذي يصل قبل النقر أرخص من أي تنظيف.
- سجّل كل وكيل غير معتمد تجده كتذكرة. دوّن الجهاز والحساب الذي ثبّته وإعادة تعيين كلمة المرور. توصي مايكروسوفت بإعادة تعيين كلمة مرور ذلك الحساب والتحقيق أكثر إذا استُخدم حساب نظام.
- أعطِ الفريق علامة واضحة يبحث عنها. في تقرير مايكروسوفت كان الوكيل في
C:\Program Files\RMM Agent\، ويعمل باسمَيRMM.Agent.exeوRMM.Agent.Launcher.exe، وأضاف قاعدة جدار حماية واردة لـUDP على المنفذ 48678. وخدمة ScreenConnect لم يثبّتها قسم التقنية هي العلامة الثانية.
لا يحتاج أي من ذلك أداة جديدة، بل أنواع طلبات لها مسؤول ومهلة، وهو ما يوفّره أي نظام تذاكر يستحق الاختيار.
أين يأتي دور FanDesk
FanDesk هو مكتب الدعم من فانبينو. التغييرات الخمسة أعلاه إعدادات بسيطة فيه: فئة "طلب برنامج" بمهلة SLA خاصة، وفئة "بريد أو نافذة مشبوهة" بأولوية عالية، ومقال في قاعدة المعرفة يسمّي أداة الوصول المعتمدة، وتقارير تُظهر كم تنتظر طلبات البرامج فعلًا. حين لا تنتظر طلبات البرامج، يقلّ من يثبّت ما يرسله إليه بريد مجهول. اطّلع على FanDesk.
الأسئلة الشائعة
ماذا أعلنت مايكروسوفت في 29 سبتمبر 2026؟
حملات تصيّد أرسلت ملف تثبيت حقيقيًا لكن بإسم مغيَّر لـMSP360 RMM عبر طُعوم اجتماعات ومستندات وتحديثات، ثم استخدمته لتثبيت ScreenConnect كقناة وصول ثانية.
هل في MSP360 أو ScreenConnect ثغرة؟
لا. لم تجد مايكروسوفت استغلالًا لأي من المنتجين. استخدم المهاجمون برامج مشروعة، وأُلغيت لاحقًا شهادة توقيع ذلك الملف.
هل يكتشف مضاد الفيروسات ملف RMM موقّعًا؟
ليس دائمًا، لأن الملف مشروع. توصي مايكروسوفت باعتماد قائمة سماح لأدوات RMM المعتمدة وحظر غيرها حسب الناشر أو الشهادة.
ماذا يستطيع مكتب الدعم أن يفعل ولا تستطيعه ضوابط الأجهزة؟
أن يجعل الطريق الآمن أسرع من الخطِر: طلبات برامج سريعة، وأداة وصول عن بُعد واحدة معروفة، وطريقة لا تتجاوز دقيقة للإبلاغ عن نافذة تثبيت مشبوهة.