// 2 CRITICAL · 2 ZERO-DAY · 4 CVE · 2 EXPLOIT · 2 ADVISORY NELLE ULTIME 24H→
Huntress riporta che il 45% degli incidenti endpoint nel Q1 2026 sfrutta strumenti RMM legittimi. L'abuso è cresciuto del 277%: la detection richiede un nuovo paradigma.

Nel primo trimestre del 2026, il 45% degli incidenti endpoint rilevati da Huntress ha sfruttato strumenti di remote monitoring and management (RMM) legittimi. Il dato, pubblicato il 5 ottobre 2026, conferma un'escalation del 277% anno su anno nel 2025 e impone una riconsiderazione radicale: la linea tra amministrazione remota autorizzata e accesso predatorio è diventata invisibile per le difese tradizionali.

Il dato si basa su report Huntress; non sono disponibili advisory strutturati indipendenti.

Punti chiave
  • Huntress ha documentato abuso di RMM nel 45% degli incidenti endpoint nel Q1 2026, con un aumento del 277% anno su anno nel 2025
  • Gli attaccanti impiegano strumenti legittimi preconfezionati—ScreenConnect, Splashtop, UltraVNC, Tiflux—che generano telemetry identiche a quelle amministrative ordinarie
  • Un caso documentato mostra lo stacking multi-RMM: un singolo click di phishing ha installato Tiflux, seguito da UltraVNC, Splashtop e ScreenConnect sullo stesso dispositivo
  • Un'installazione rogue ScreenConnect è rimasta inattiva per cinque mesi prima di attivarsi per accesso browser, regole inbox malevole e spam
"Why would you spend the cycles to develop or build from scratch when you can use a legitimate tool that you can just pull off the shelf?" — Jamie Levy, senior director of adversary tactics at Huntress

Il meccanismo: living-off-the-land al livello dell'infrastruttura

Il nucleo tecnico è la sovrapposizione perfetta tra operazione lecita e operazione malevola. Gli strumenti RMM legittimi forniscono canali di command and control pre-costruiti: accesso remoto, esecuzione di comandi, trasferimento file, persistenza tramite servizi di sistema. Le firme di rete e i pattern di processo sono identici a quelli generati dagli amministratori IT quotidiani.

Huntress colloca il RMM abuse nell'angolo massima frequenza/massimo danno del proprio modello di valutazione tattiche, che classifica 11 tecniche distinte. Sei di queste, secondo la stessa analisi, portano marker di accelerazione AI: la combinazione tra automazione degli attacchi e strumenti pre-autorizzati comprime drasticamente il tempo di detection.

L'installazione iniziale avviene attraverso tecniche di ingegneria sociale consolidate. Gli attaccanti utilizzano AI per comporre lure falsi di document-sharing e accordi di servizio: il contenuto generato imita con precisione il linguaggio aziendale, abbattendo i primi filtri di attenzione umana. Un singolo click esegue il payload che installa il primo RMM; da lì, l'attaccante ha libertà di movimento.

La persistenza nascosta: cinque mesi di sonno e risveglio

Il caso ScreenConnect documentato da Huntress Tactical Response illustra la natura strutturale del problema. Un'installazione rogue è rimasta inattiva per cinque mesi prima dell'attivazione, periodo durante il quale non ha generato anomalie rilevabili da firme comportamentali standard. Al risveglio, lo strumento ha consentito accesso al browser, creazione di regole inbox malevole e invio di spam dall'account della vittima.

Il paradosso è totale: lo strumento funziona esattamente come progettato, rispetta le policy di rete, attraversa i firewall senza attrito. La sua presenza non è un bug ma una feature sottratta. Huntress Tactical Response riporta ora questa tattica in quasi il 40% degli incidenti investigati, cifra leggermente diversa dal 45% endpoint ma convergente sullo stesso trend di massa critica.

La fonte non specifica quanti degli incidenti RMM abuse abbiano effettivamente portato a ransomware, furto dati o accesso persistente non sfruttato. Huntress classifica la categoria come "one hop from ransomware or data theft", indicando prossimità tattica ma non deterministicità.

Lo stacking multi-RMM: ridondanza offensiva da un solo click

Un caso emblematico ricostruisce la logica dell'attaccante. Un falso accordo di servizio ha installato Tiflux, strumento RMM legittimo. L'intruso ha poi impilato UltraVNC, Splashtop e ScreenConnect sullo stesso dispositivo. Il risultato: diversi canali di rientro indipendenti, ciascuno con proprie configurazioni, tutti mascherati da attività amministrativa ordinaria.

Questa ridondanza offensiva rende inefficaci le risposte tattiche standard. La rimozione di un singolo RMM non espelle l'attaccante; il blocco di un dominio non interrompe gli altri canali. L'operazione difensiva deve identificare l'intero stack, una procedura che richiede inventario completo degli strumenti approvati e confronto sistematico con le installazioni attive su ciascun endpoint.

Il dossier non specifica la natura dei dati esposti nei singoli casi, né la distribuzione geografica degli incidenti. Il numero assoluto di eventi alla base delle percentuali 45% e 277% non è dichiarato.

Perché la detection firma-based collassa

La conseguenza sistemica è il fallimento del paradigma signature-based. Approvato e rogue sono indistinguibili a livello di telemetry di processo e rete: stesse connessioni TLS, stessi nomi di eseguibili, stesse frequenze di heartbeat. Un EDR configurato per bloccare esecuzioni sconosciute lascia passare ScreenConnect; un firewall che filtra traffico anomalo autorizza Splashtop.

La transizione imposta è verso l'inventory-based detection: non più "questo processo è malevolo?" ma "questo RMM è approvato per questo endpoint?". La domanda di sicurezza si sposta dalla natura dello strumento alla legittimità del contesto di installazione.

Il problema è particolarmente acuto per i managed service provider (MSP) e le aziende con molti endpoint remoti: la stessa dipendenza da RMM che rende l'IT agile amplifica la superficie di abuso. Il brief non documenta misure correttive specifiche indicate dalle fonti primarie.

Cosa fare adesso

Le seguenti considerazioni sono inferenze editoriali basate sul meccanismo descritto nel report Huntress, non raccomandazioni delle fonti primarie.

  • Costruire e mantenere un inventario autoritativo degli RMM approvati per ciascun endpoint, con revisione periodica delle installazioni attive
  • Correlare sistematicamente le installazioni RMM rilevate con l'asset management autorizzato, segnalando discrepanze
  • Monitorare la durata di inattività delle installazioni RMM: il caso dei cinque mesi di sonno indica che la latenza è un indicatore rilevante
  • Verificare che le policy di installazione software richiedano approvazione esplicita per strumenti con capacità di accesso remoto

La sezione operativa rimane limitata dal fatto che il report Huntress non include advisory strutturati: le organizzazioni devono adattare queste inferenze al proprio contesto di rischio.

Il dato in prospettiva

Il 45% degli incidenti endpoint e il 277% di crescita anno su anno collocano l'abuso RMM in una fase di maturità offensiva. Gli 11 vettori del modello Huntress, con 6 su 11 accelerati da AI, mostrano una convergenza tra automazione della compromissione iniziale e strumenti di persistenza già presenti nell'infrastruttura target.

Il caso dello stacking multi-RMM—Tiflux, UltraVNC, Splashtop, ScreenConnect—e quello dei cinque mesi di latenza ScreenConnect indicano che gli attaccanti stanno ottimizzando per resilienza operativa, non solo per accesso iniziale. La sfida difensiva si sposta corrispondentemente dalla prevenzione dell'ingresso alla visibilità dell'inventario e alla validazione del contesto.

Le informazioni sono basate sulle fonti Huntress disponibili.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. helpnetsecurity.com
  2. huntress.com
  3. schneier.com
  4. thehackernews.com