AnyDesk: как злоумышленники используют удалённый доступ для атак
AnyDesk является легитимным программным обеспечением для удаленного доступа. Оно позволяет управлять устройствами, обмениваться экраном, передавать файлы и записывать сессии. Само по себе приложение не относится к вредоносному ПО, однако злоумышленники используют его для получения интерактивного доступа к компьютерам и мобильным устройствам жертв.
Удаленный доступ стал одним из ключевых компонентов инцидентов с использованием программ-вымогателей. В 2022 году ФБР и CISA сообщили, что аффилированные лица AvosLocker применяли AnyDesk и другие инструменты удаленного администрирования во время атак с использованием программ-вымогателей.
Социальная инженерия остается основным сценарием
Наиболее распространенный способ злоупотребления AnyDesk связан с социальной инженерией. Злоумышленники представляются сотрудниками Microsoft, Apple, Google, банков, Amazon, PayPal или служб технической поддержки. Они утверждают, что устройство, учетная запись или транзакция жертвы были скомпрометированы.
Под давлением пользователя убеждают установить AnyDesk, раскрыть данные для доступа или предоставить полный контроль над устройством. После установления соединения атакующие могут:
- украсть учетные данные, личную или финансовую информацию;
- установить ВПО или шпионское ПО;
- изменить системные настройки;
- перевести денежные средства;
- потребовать оплату через подарочные карты или криптовалюту.
Аналогичные тактики применяются в схемах, связанных с фиктивным трудоустройством, инвестициями в криптовалюту и удаленной работой.
Фишинг и поддельная техническая поддержка
Фишинговые кампании могут использовать поддельные электронные письма, веб-сайты, ссылки для загрузки и сообщения от имени службы поддержки. В них применяются логотипы AnyDesk, чтобы распространить троянизированное программное обеспечение, украсть учетные данные или перенаправить жертву к преступным операторам.
Пользователи мобильных устройств также становятся мишенью. В сценариях с поддельной поддержкой банков жертву убеждают установить AnyDesk из официального магазина приложений, а затем предоставить приложению разрешения на управление устройством.
Инциденты, связанные с AnyDesk
В отчете упоминается инцидент с вредоносным ПО, связанный с AnyDesk, в 2018 году. Также в нем говорится об утечке данных из систем компании в 2024 году. По сообщениям, скомпрометированные данные предлагались к продаже в даркнете.
Как распознать попытку мошенничества
О потенциальной атаке могут свидетельствовать следующие признаки:
- незапрошенное обращение от службы поддержки;
- срочное требование позвонить или перейти по ссылке;
- запрос пароля или кода подтверждения;
- использование неофициального доменного имени;
- требование предоставить полный доступ к устройству;
- просьба об оплате.
Что делать после предоставления доступа
Если пользователь уже предоставил доступ к устройству, ему следует завершить сессию и отключиться от интернета. Затем необходимо удалить AnyDesk и неизвестное ПО для удаленного доступа, сменить пароли с доверенного устройства и связаться с финансовыми учреждениями.
Также нужно проверить счета на предмет несанкционированной активности и выполнить сканирование на наличие ВПО. О подозрительных инцидентах следует сообщать в AnyDesk, соответствующие органы и организацию, чье имя использовали для impersonation.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



