NCC-CSIRT warnt: Spearphishing installiert heimlich RMM-Tools auf Windows
Veröffentlicht am: 03.10.2026 um 07:53 Uhr | Redaktion boerse-global.de
Das Computer Security Incident Response Team der nigerianischen Nigerian Communications Commission (NCC-CSIRT) hat eine aktive Spearphishing-Kampagne identifiziert, bei der Windows-Bildschirmschoner-Dateien mit der Endung .scr als Einfallstor dienen. Ziel der Angreifer ist es, legitime Remote-Monitoring-&-Management-Tools (RMM) auf fremden Systemen zu installieren und sich so verdeckten Fernzugriff zu verschaffen, wie das NCC-CSIRT berichtete.
Business-Themen als Köder
Die Kampagne setzt laut NCC-CSIRT auf Phishing-Nachrichten mit geschäftlichem Bezug – etwa vermeintliche Rechnungen oder Projektzusammenfassungen. Diese Nachrichten verleiten Empfänger dazu, eine .scr-Datei aus einem Cloud-Speicher herunterzuladen.
Der Trick dahinter: .scr-Dateien sind technisch gesehen vollwertige Portable Executables (PE) und können daher beliebigen Code ausführen, obwohl sie oberflächlich als harmlose Bildschirmschoner erscheinen.
Wird die Datei ausgeführt, installiert sich im Hintergrund still ein RMM-Agent, der eine verschlüsselte Fernverbindung zur Infrastruktur der Angreifer aufbaut. Von diesem Zugriffspunkt aus folgen laut NCC-CSIRT weitere Schritte: Diebstahl von Zugangsdaten, laterale Bewegung innerhalb des Netzwerks, Datenexfiltration sowie die Vorbereitung für mögliche Ransomware-Angriffe.
Angesichts immer raffinierterer Methoden wie präparierten Bildschirmschonern wird die Absicherung der IT-Infrastruktur für Unternehmen zur Existenzfrage. Dieser kostenlose Report zeigt, wie Sie Sicherheitslücken proaktiv schließen und aktuelle gesetzliche Anforderungen souverän erfüllen. Gratis-E-Book zur IT-Sicherheit jetzt herunterladen
Hohe Risikoeinstufung
Das NCC-CSIRT stuft sowohl die Schadenshöhe als auch die Eintrittswahrscheinlichkeit der Kampagne als hoch ein. Betroffen sind demnach Microsoft-Windows-Betriebssysteme und -Endpoints, gängige RMM-Tools – als Beispiel nennt das NCC-CSIRT das JWrapper-basierte SimpleHelp – sowie Cloud-Speicherdienste, die zum Hosting der Schaddateien missbraucht werden. Eine Einschränkung auf bestimmte Windows-Versionen besteht laut dem Bericht nicht.
Empfohlene Schutzmaßnahmen
Das NCC-CSIRT rät Organisationen zu einer Reihe technischer und organisatorischer Gegenmaßnahmen. Dazu zählt, die Ausführung von .scr-Dateien über Mechanismen wie AppLocker oder Windows Defender Application Control (WDAC) zu unterbinden.
Da immer mehr Organisationen ins Visier von Phishing-Kampagnen geraten, ist ein strukturierter Schutzplan für die IT-Sicherheit unerlässlich. Erfahren Sie in diesem kostenlosen Leitfaden, wie Sie Ihr Unternehmen in nur vier Schritten effektiv gegen Cyberkriminalität und Manipulation absichern. Kostenloses Anti-Phishing-Paket für Unternehmen sichern
Endpoints, auf denen nicht autorisierte RMM-Tools entdeckt werden, sollten unter Quarantäne gestellt werden. Zudem empfiehlt das Team, verdächtige Cloud-Links zu filtern und Netzwerke systematisch nach nicht genehmigten RMM-Diensten zu durchsuchen.
Ergänzend dazu rät das NCC-CSIRT zu Mitarbeiterschulungen, der konsequenten Durchsetzung des Least-Privilege-Prinzips sowie dem Einsatz von Verhaltensanalytik, um den Missbrauch legitimer Systemwerkzeuge – sogenanntes Living-off-the-Land – frühzeitig zu erkennen. Diese Methode ist bei Angreifern beliebt, da sie reguläre, bereits vorhandene Software nutzt und dadurch klassische Erkennungsmechanismen leichter umgeht.
