מתקן שירות עובר דרך פתח המוחזק פתוח מבפנים, התג שלו מותקן בקורא תקין ולצידו חריץ קורא שני שעומד ריק.

RMM Abuse (T1219)

שני מתקני שירות זהים עוגנים זה לצד זה, ועל הקיר מתקן ובו לוחית ייחוס אחת התואמת רק לזה שמשמאל.

מה זה ניצול לרעה של RMM?

ניצול לרעה של RMM הוא מצב שבו תוקף משתמש בתוכנת remote monitoring and management לגיטימית, כמו AnyDesk או ConnectWise ScreenConnect, כדי לשלוט במכונה שנפרצה. MITRE ATT&CK משייך את זה ל-T1219 ומסווג אותו כ-command and control. מכיוון שהתוכנה חתומה, מהימנה ולעיתים כבר בשימוש בארגון, בקרות רגילות נוטות לאפשר אותה.

המילה הבעייתית בהגדרה הזו היא "לגיטימית". תוכנות remote monitoring and management הן הדרך שבה מנוהלים ארגונים רבים מאוד. אם מוצאים agent על מכונה, וחצי מהצי אמור להריץ משהו דומה, השאלה היא לא מה הבינארי. השאלה היא האם זה שלכם.

סיווג אחד חייב לבוא לפני המכניקה, כי אף הסבר של ספק בנושא הזה כמעט לא מזכיר אותו. MITRE לא מסווג את זה תחת initial access או persistence. T1219 יושב תחת command and control, ורשומת הטכניקה עדכנית: שמה שונה ל-Remote Access Tools, גרסה 3.0, עודכנה לאחרונה ב-12 במאי 2026, עם שלוש תת-טכניקות. שתיים מהן, IDE Tunneling ו-Remote Access Hardware, הן לא מה שמישהו מדמיין כשאומרים RMM.

מה שמופיע בהמשך הוא למה התוכנה הזו עוברת בקרות שעוצרות דברים אחרים, מה באמת מפריד בין סשן מרוחק מורשה לבין סשן של תוקף, ומה CISA הנחתה מגנים לעשות בנידון.

חידון RMM Abuse

בדקו את הידע שלכם על RMM Abuse - אולי אתם כבר יודעים עליו הכל.

קלשאלה 1 מתוך 3

מה זה RMM abuse?

פתח המוחזק פתוח מבפנים והמנעול שלו שלם, עגלת תחזוקה עוברת בו, ועל הרצפה מוט פריצה נקי שלא היה בשימוש.

הסבירו לי כאילו אני בן 10

בניין נותן לחברת האחזקה להיכנס ולצאת. יש להם מפתח, תג וטנדר עם לוגו בצד, ואף אחד לא עוצר מישהו בלבוש כזה, כי אנשים במדים האלה שייכים לכאן. אז הדרך הקלה ביותר להיכנס היא לא לפרוץ את המנעול. היא להגיע במדים. אף אחד לא שובר את הדלת. מישהו מחזיק אותה פתוחה.

ארבע יחידות נפרדות: מתקן מסחרי עם לוחית יצרן, יחידה מוסתרת תחת כיסוי, קופסה חלקה בלי סימון, ואחת יצוקה במכונה עצמה.

ניצול לרעה של RMM, RATs ו-C2: איפה עובר הגבול

את המונחים האלה משתמשים לסירוגין, והם לא אותו דבר. ההבדל הוא פחות במה הערוץ עושה, ויותר במי שקנה את התוכנה.

מונח

מה זה

של מי התוכנה

למה זה מתחמק

ניצול לרעה של RMM (T1219)

תוכנת remote-administration מסחרית שבשימוש של פורץ

של הקורבן, או מוצר של ספק לגיטימי

חתומה, מהימנה, לעיתים כבר מותקנת וצפויה בסביבה

RAT

נוזקת remote access שנבנתה במיוחד למטרה הזו

של התוקף

מוסתרת, מעורפלת (obfuscated), לא חתומה - מתחמקת באמצעות הסתרה

Command and control

הקטגוריה הכללית: כל ערוץ להכוונת מארח שנפרץ

של כל אחד מהם

משתנה לפי הערוץ

RDP וגישה מרוחקת מובנית

גישה מרוחקת שמובנית במערכת ההפעלה

של הספק, כבר קיימת במערכת

לגיטימית כברירת מחדל; מנוצלת דרך פרטי הזדהות ולא דרך התקנה

הניסוח של MITRE עצמו הוא החלק השימושי: כלי remote access יוצר "סשן בין שני מארחים מהימנים". RAT חייב להסתתר. agent של RMM שמנוצל לרעה לא חייב, כי שום דבר בו לא חריג מלבד האדם בצד השני.

מתקן על גלגלים מחובר ליד בור עיגון ריק, והחותם האמיתי שלו מתקבל בקורא אישורים דולק.

למה תוכנה חתומה ולגיטימית עוברת

ההסבר הטוב ביותר שייך ל-CISA, ל-NSA ול-MS-ISAC, ב-advisory משותף שפרסמו בינואר 2023:

"Using portable executables of RMM software provides a way for actors to establish local user access without the need for administrative privilege and full software installation - effectively bypassing common software controls and risk management assumptions."

בלי הרשאות מנהל. בלי התקנה. השילוב הזה הוא מה שרוב המגנים עדיין לא הפנימו, כי הוא מסיר את שני האירועים שבקרת endpoint בדרך כלל מחפשת.

שאר מערך ההתחמקות נובע מכך שמדובר במוצר אמיתי:

  • הבינארים חתומים מסחרית, ולכן בדיקות חתימה עוברות. כפי ש-Red Canary מנסחת במחקר הזיהוי שלה, רק בגלל שמשהו חתום לא אומר שהוא לגיטימי.
  • היעדים הם התשתית של הספק עצמו, כך שחסימה לפי reputation משמעה לשבור שירות שצוותים אחרים אולי משתמשים בו באופן לגיטימי.
  • ההתקנה עצמה יכולה ליצור persistence, כי המתקין רושם Windows service. אף אחד לא היה צריך לכתוב קוד persistence.

אירוניה אחת, משפט אחד: ATT&CK מציין שתוקפים עשויים באופן דומה לנצל לרעה את יכולות ה-remote-access response המובנות ב-EDR ובכלי הגנה אחרים.

שום דבר מזה לא הופך את התוכנה ללא לגיטימית. היא עושה בדיוק את מה שנבנתה לעשות, עבור מישהו שלא אמור לבקש את זה.

פתח נפתח על ידי זרוע המותקנת מבפנים, מתקן ממתין בחוץ עם מחבר מורם, ולצד הצינור הראשי צינור רזרבי פקוק ומהודק.

איך זה מגיע, ומי משתמש בזה

המסלול המתועד הוא חברתי, לא טכני. בקמפיין שעמד מאחורי ה-advisory של 2023, פושעים שלחו מיילי פישינג שהובילו קורבנות להוריד תוכנת RMM לגיטימית, ואז השתמשו בה בהונאת החזרים כדי לשלוף כסף מחשבונות בנק. הפישינג היה במסווה של help-desk, והוא הגיע לכתובות הפרטיות של עובדי ממשל וגם לכתובות הממשלתיות שלהם.

אותו מסלול חוזר ב-advisory עדכני יותר, שמכוון ל-helpdesks ולא לתיבות דואר. CISA ו-FBI מתעדים את Scattered Spider מכווין עובדים להריץ כלי remote access מסחריים לצורך initial access, ופורס כלי RMM אחרי פריצת חשבון כדי לבסס persistence. שניהם ממופים ל-T1219 ב-advisory עצמו.

למה זה נחשב command and control

הראיה החדה ביותר יושבת בדוגמאות ה-procedure של MITRE עצמו. Cobalt Group השתמשה ב-Ammyy Admin וב-TeamViewer לגישה מרוחקת, "כולל כדי לשמור על גישה מרוחקת אם מודול Cobalt Strike אבד."

קראו את זה פעמיים. צוות שמריץ אחד ממסגרות ה-C2 המוכרות בעולם שמר על תוכנת remote-administration מסחרית כערוץ גיבוי, בדיוק כדי שאיבוד ה-implant לא יעלה להם באובדן הרשת. ה-fallback ל-command and control שלהם היה מוצר שהקורבן כבר סמך עליו.

התבנית הזו אינה חריגה. Akira משתמשת ב-AnyDesk וב-PuTTY לשמירה על גישה, BlackByte השתמשה ב-AnyDesk, DarkVishnya השתמשה ב-DameWare Mini Remote Control לתנועה רוחבית, ו-Egregor בדקה את ה-event log של LogMeIn. זו גם הסיבה ששעון החדירה רץ לאורך זמן: ערוץ שאף אחד לא מסמן הוא ערוץ שאף אחד לא חוקר.

מתקן ענק עמוס במאות לוחיות זהות, ולצידו שרשרת ארבעה שלבים קומפקטית ופועלת שתופסת הרבה פחות מקום.

איך מזהים תוכנת RMM לא מורשית?

השאלה בפועל היא כמעט אף פעם לא "מה הבינארי הזה". היא "האם זה שלנו".

התשובה האינסטינקטיבית בשטח היא רשימה של כלים רעים, והרשימה לא scale. LOLRMM, קטלוג קהילתי של כלי remote-access שנוצלו היסטורית על ידי תוקפים, הכיל 317 כלים כש-API שלו נשאל ב-12 באוגוסט 2026. אף ארגון לא מתחזק deny list מול זה, והקמפיין הבא ישתמש דווקא בכלי שלא מופיע בה.

מה שכן scale הוא שאלת ההרשאה.

מה רואים

למה זה נראה לגיטימי

מה באמת מפריד בין מורשה ללא מורשה

agent מוכר של RMM רץ

זה מוצר אמיתי וחתום

האם זה הכלי שהארגון מרשיין, או כלי אחר

agent שהותקן לאחרונה

תוכנה מותקנת כל הזמן

האם זה נפרס דרך כלי deployment, או מתוך הקשר משתמש

סשן יוצא לענן של ספק

הספק הוא חברה אמיתית

האם זה ה-tenant של הארגון, או של מישהו אחר

גישה מרוחקת מבחוץ

מנהלים עובדים מרחוק

האם זה מתוך ה-estate המנוהל ועל נתיב מאושר

סשן תמיכה בשעה מוזרה

תקריות קורות בשעות מוזרות

האם יש ticket, רשומת שינוי, או מישהו שטוען לבעלות על זה

ה-analytic של MITRE עצמו עובד באותה צורה, וזו הנקודה: הוא מעוצב לפי התנהגות ולא לפי מוצר. אסטרטגיית הזיהוי DET0496 מתארת שרשרת בת ארבעה שלבים:

  1. הרצה ראשונית של agent לשליטה או סיוע מרוחק תחת הקשר משתמש.
  2. Persistence דרך service או רשומת autorun.
  3. חיבור יוצא ארוך-טווח או tunnel לתשתית חיצונית.
  4. אותות שליטה אינטראקטיביים, כמו תהליכי משנה של shell או file-manager שה-agent מפעיל.

אף אחד מארבעת השלבים האלה לא נוקב בשם מוצר. זה מה שגורם ל-analytic לשרוד גם מול כלי שאף אחד עדיין לא כתב עליו.

כלל אחד שווה לאמץ כמו שהוא, והוא הדבר הזול ביותר בעמוד הזה. Red Canary מזהה הופעה של כמה כלי RMM על מארח בודד כתבנית חוזרת. לארגון שמאשר בדיוק אחד, הצורה השימושית חדה יותר: agent RMM שני הוא high-signal מעצם הגדרתו. זה לא עולה כלום להתריע עליו, ולא אכפת לו איזה מוצר התוקף בחר.

הקטלוג עדיין שימושי, רק לא כ-blocklist. הוא מתעד נתיבי התקנה, מטא-דאטה של PE, את ה-artifacts שכל כלי משאיר בדיסק, ב-event logs, ב-registry וברשת, וכללי Sigma שמתאימים להם. זה ייחוס לציד, לא חומה. באיזה indicator בוחרים לעשות pivot, וכמה בזול תוקף יכול לשנות אותו, זו החלטה עם framework משלה מאחוריה.

גשר בדיקה בשש עמדות, שבו העמדה הראשונה והגדולה מחזיקה לוחית חרוטה שמזינה בקווים משלה את חמש האחרות.

מה CISA הנחתה מגנים לעשות

ה-advisory שצוטט קודם ראוי שייקרא בשמו המלא, כי הוא לא מופיע בשום מקום בעמוד הראשון של תוצאות Google בנושא. זה AA23-025A, advisory משותף של CISA, NSA ו-MS-ISAC, שעודכן לאחרונה ב-26 בינואר 2023. הוא בן שלוש וחצי שנים, והקמפיין שהוא מתאר הוא היסטוריה. המנגנון ורשימת הבדיקה לא.

ההמלצות, קרוב לניסוח של ה-advisory עצמו:

  • בצעו audit לכלי remote access ברשת כדי לזהות איזו תוכנת RMM בשימוש כיום ומורשית.
  • עברו על לוגים לאיתור הרצה של תוכנת RMM כ-portable executable.
  • זהו תוכנת RMM שנטענת בזיכרון בלבד.
  • החילו בקרות יישומים, כולל allowlisting של תוכנות RMM.
  • חסמו גם התקנה וגם הרצה של גרסאות portable של תוכנת RMM לא מורשית.
  • דרשו ש-RMM מורשה ישמש רק מתוך הרשת, על נתיבים מאושרים כמו VPN או VDI.

הסעיף הראשון הוא כל הטיעון של העמוד הזה, שפורסם על ידי שלוש סוכנויות ממשלתיות שלוש שנים לפני שפוסטים בשטח הגיעו אליו. אותו advisory מתאר באופן עצמאי תוכנת RMM כדלת אחורית "לצורך persistence ו/או command and control", וזה המקור השני, שאינו ספק, לסיווג שבו נפתח המאמר.

עדשת מיקוד קרוב ומשווה פועלים מעל אותו קו, ומאחוריהם מתקן לוחיות גבוה שחצוי במעבר פתוח.

איפה הטיעון הזה נעצר

שלושה גבולות, כי את המקרה שלמעלה קל לקרוא יתר על המידה.

  • זיהוי ספציפי לכלי באמת עובד. מחקר של Red Canary נותן דוגמאות קונקרטיות ושימושיות: בינארי בשם Invoice.exe שנושא מטא-דאטה של ScreenConnect צריך להפעיל בידוד, וסביבות ScreenConnect שפונות לדומיינים שנרשמו ב-30 הימים האחרונים הן, בניסוח שלהם, כמעט תמיד אינדיקציה לפעילות זדונית. העמדה הכנה היא שניהם: זיהויים ספציפיים לכלי תופסים את הקמפיין שלפניכם, ושאלת ההרשאה היא מה ששורד את הבא.
  • רשימת הבדיקה הממשלתית כוללת רשימה. ההמלצות של CISA עצמה קוראות ל-allowlisting של תוכנות RMM נקובות בשם. רשימות אינן האויב; הסתמכות רק על רשימה של הרעים היא.
  • 317 הוא קטלוג, לא מלאי. הוא סופר כלים שתועדו כמנוצלים היסטורית, הוא משתנה, והוא לא מדד למה שתוקף מישהו כרגע.

המספר שהעמוד הזה לא יחזור עליו בלי הקשר

הנתון שמסתובב בנושא הזה הוא עלייה של 277% בניצול לרעה של RMM ב-2025. שלושה דברים נוסעים איתו, ובדרך כלל נשארים מאחור:

הנתון חוזר כעובדה חשופה, כולל לפחות בסיכום תשובה של מנוע חיפוש אחד. ייחסו את שלושתם או אל תשתמשו בו. אותו דבר חל על הטענה הקשורה שלפיה יותר ממחצית המקרים שאחרי פעילות חשודה של Atera מקושרים לכופרה, שחלון הזמן שלה לא מצוין. העמוד הזה לא מפרסם שיעור שכיחות ענפי לניצול לרעה של RMM, כי אף אחד כזה לא קיים בצורה ששווה לצטט.

דבר אחד שלא אמור להידרש לאמירה, ונאמר בכל זאת: שום דבר מזה לא הופך תוכנות remote monitoring and management ללא לגיטימיות. ככה מנוהלים ארגונים עצומים, כולל על ידי רבים ממי שקורא את זה. שימוש מורשה נראה כמו כלי מורשה, שנפרס דרך כלי deployment, שמגיע ל-tenant של הארגון, מתוך ה-estate המנוהל. הבעיה אף פעם לא הקטגוריה. הבעיה היא ה-instance שאף אחד לא אישר.

שידה עם חמש מגירות פתוחות בעומקים שונים, בכל אחת לוחית אחת וקפסולה על צינור קצר.

שאלות נפוצות על ניצול לרעה של RMM

תחת איזו טקטיקה של MITRE נמצא ניצול לרעה של RMM? Command and control. זה מסווג תחת T1219, Remote Access Tools. בשטח בדרך כלל מתארים את זה כבעיית initial access או persistence, והוא יכול לשרת את שתיהן, אבל הסיווג של ה-framework עצמו הוא הערוץ עצמו.

למה EDR או אנטי-וירוס לא סימנו את זה? כי לעיתים קרובות לא היה שום דבר חריג לסמן. התוכנה חתומה מסחרית, היעדים שלה הם התשתית האמיתית של הספק, ו-portable executable יכול לרוץ בלי אירוע התקנה בכלל.

מה זה LOLRMM? קטלוג שמתוחזק על ידי הקהילה של כלי remote-access שנוצלו היסטורית, ומתעד לכל כלי את נתיבי ההתקנה, המטא-דאטה וה-artifacts שהוא משאיר, יחד עם כללי זיהוי Sigma. זה ייחוס לציד, לא blocklist.

אם מסירים את הכלי, התוקף נעלם? לא. הסרת agent לא אומרת כלום על פרטי הזדהות, tokens או מכשירים שנוספו בזמן שהוא רץ. ההסרה סוגרת ערוץ אחד; היא לא פינוי, ושינויי החשבון שבוצעו דרך הערוץ הזה הם בעיה נפרדת עם רשימת בדיקה נפרדת.

האם ניצול לרעה של RMM זהה ל-RAT? לא. RAT הוא התוכנה של התוקף עצמו, והוא שורד בהסתרה. agent של RMM שמנוצל לרעה הוא מוצר לגיטימי, והוא שורד בכך שהוא שייך.

ראש חריטה באמצע הטבעת לוחית חלקה, ומזין משווה במורד הקו שבו שני מתקנים ממתינים להשוואה מולה.

מה ללכת לבדוק

זה command and control שהארגון שלכם משלם עליו, אז השאלה היא הרשאה ולא reputation.

שתי תנועות, לפי הסדר.

קודם, כתבו את הרשימה. אילו כלי remote-access הארגון מאשר, ומאיפה מותר להם לרוץ? זה הסעיף הראשון ברשימת הבדיקה של CISA, והתנאי המוקדם לכל מה שמתחתיו. רוב הארגונים מעולם לא כתבו אותה, וזו הסיבה שלשלב השני בדרך כלל אין מול מה להשוות.

אחר כך צדו את מה שלא עליה. agent RMM שני על מארח שכבר יש עליו את המורשה. agent שהותקן תחת הקשר משתמש ולא דרך כלי deployment. סשן יוצא לשירות remote-access שאף אחד לא מנוי עליו.

המדים עובדים כי אף אחד לא בודק את הזמנת העבודה. לכו לכתוב את הזמנת העבודה.