Фишинг от имени DocuSign устанавливает RMM для удалённого доступа

Недавнее расследование выявило изощрённую фишинг-кампанию, которая эксплуатирует доверительный имидж DocuSign для доставки вредоносных загрузок. Злоумышленники объединили социальную инженерию с автоматизированным механизмом на основе JavaScript, чтобы незаметно устанавливать легитимные программы удалённого управления на компьютеры жертв. Кампания в очередной раз подтвердила: даже инструменты, созданные для администрирования ИТ-инфраструктур, могут быть переориентированы для кибератак.

Механика атаки: от поддельной страницы до загрузки MSI

Жертвы попадают на вредоносный ресурс либо через фишинговые письма, либо путём перенаправления со скомпрометированных легитимных веб-сайтов. На конечной точке их встречает страница, визуально воспроизводящая бренд DocuSign. Никакой реальной функциональности DocuSign на ней нет — лишь JavaScript-скрипт, нацеленный на два действия:

  • автоматическое предложение загрузить маскирующийся под легитимный контент файл;
  • мгновенная отправка уведомления на сервер, контролируемый злоумышленником, каждый раз, когда пользователь взаимодействует со ссылкой на загрузку.

Скачиваемый файл — это вредоносный MSI-инсталлятор, названия которого варьируются, например setup_DocuSignInstaller_V2.8.msi или Docusign.Client.msi. Скрипт прост, но именно его минималистичность позволяет оставаться незамеченным большинством средств защиты.

Конечная цель — инструмент удалённого мониторинга и управления

Злоумышленники используют этот инструмент, несмотря на его легитимное назначение, демонстрируя, как безобидное программное обеспечение может быть переориентировано на злонамеренные цели.

Ключевым элементом кампании стала попытка установить RMM-решение компании Atera Network Ltd. Этот софт предназначен для администрирования ИТ-систем, однако в руках злоумышленников превращается в механизм поддержания постоянного доступа к скомпрометированной среде. Такой подход позволяет обходить детектирование, маскируя активность под легитимные процессы удалённого управления.

Инфраструктура слежки и телеметрия

Анализ инфраструктуры с использованием инструментов вроде URLScan и изучение заголовков страниц электронной подписи выявили чёткие закономерности. По всей кампании прослеживались одинаковые HTML-структуры, а встроенный JavaScript выполнял функции трекинга: собирал телеметрические данные о жертвах и окружении, после чего направлял информацию в системы уведомлений, включая Telegram. Таким образом злоумышленники получали обновления в реальном времени об активности каждого взаимодействовавшего с ловушкой пользователя.

Исследователи зафиксировали несколько вариантов имён вредоносных загрузчиков, в том числе setup_DocuSignInstaller_V2.8.msi и Docusign.Client.msi. Эти файлы были жёстко привязаны к механизмам отслеживания, формируя единую, хорошо скоординированную экосистему доставки.

Масштаб кампании в цифрах

Всего идентифицировано 68 уникальных IP-адресов, взаимодействовавших с вредоносной инфраструктурой за исследуемый период. Из них:

  • 34 адреса с высокой вероятностью принадлежали лицам, кликнувшим на фишинг-ссылку;
  • 15 адресов подтверждённо зафиксировали загрузку вредоносного файла.

Эти показатели, наряду с консистентными структурами URL и единообразной стратегией развёртывания, свидетельствуют о наличии у организаторов кампании продуманной и устойчивой инфраструктуры.

Расследование подчёркивает растущую угрозу со стороны сложных фишинговых операций, способных детально имитировать доверенные организации для компрометации пользовательских систем. Перепрофилирование легитимных RMM-продуктов в очередной раз доказывает, что грань между безвредным администрированием и инструментом злоумышленника сегодня стала крайне тонкой.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: