RMM-phishingcampagne blijkt wereldwijd: VS grootste doelwit met 45 procent

Een phishingcampagne die begon met nepformulieren van de Canadese belastingdienst blijkt actief in 46 landen. Onderzoekers van ANY.RUN koppelden 601 incidenten aan de operatie, die slachtoffers legitieme RMM-software laat installeren.

Een phishingcampagne die begon met nepformulieren van de Canadese belastingdienst (CRA) blijkt wereldwijd actief te zijn, in 46 landen. Onderzoekers van beveiligingsbedrijf ANY.RUN koppelden 601 incidenten aan de operatie, die slachtoffers verleidt tot het installeren van legitieme software voor remote monitoring en management (RMM).

Ongeveer 45 procent van de waargenomen activiteit richt zich op de Verenigde Staten, veruit het grootste doelwit. Heel Noord-Amerika samen is goed voor 61 procent van de gevallen; de rest is verspreid over 35 landen die elk niet meer dan 1 procent van het totaal voor hun rekening nemen.

De aanvallers passen hun lokmiddel aan op de regio: naast de Canadese belastingformulieren duiken nepmails op die zich voordoen als UPS-zendingen, Adobe-pdf’s, formulieren van de Amerikaanse Social Security Administration en facturen. Opent een slachtoffer de bijlage, dan volgt geen malware maar legitieme RMM-software — onder meer GoTo Resolve en LogMeIn Rescue, terwijl verwante activiteit ook ScreenConnect, ConnectWise en ITarian inzet. Dat geeft aanvallers volwaardige externe toegang, zonder dat beveiligingssoftware aanslaat: het gaat om erkende, ondertekende programma’s.

De infrastructuur erachter verandert voortdurend: ANY.RUN telde 425 kit-URL’s verdeeld over 240 hosts, waarvan 94 procent maar één dag in gebruik bleef, gehost via Vercel, GitHub Pages, Netlify en cloudopslag als Amazon S3 en Cloudflare R2. Sinds het eerste geval in januari 2026 groeide de campagne naar gemiddeld 17 tot 33 incidenten per maand, met onderwijs, technologie, overheid en de financiële sector als vaakste doelwit.

Omdat de gebruikte tools zelf niet kwaadaardig zijn, schiet detectie op reputatie tekort. Voor Nederlandse organisaties is de les: wantrouw onverwachte bijlagen die vragen om installatie van “hulpsoftware” voor een probleem dat u niet meldde, ook als de afzender een overheidsinstantie lijkt. Beperk wie RMM-tools mag installeren en laat medewerkers zulke verzoeken via een tweede kanaal verifiëren voordat ze klikken.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.