Фишинг от имени DocuSign устанавливает RMM для удалённого доступа
Недавнее расследование выявило изощрённую фишинг-кампанию, которая эксплуатирует доверительный имидж DocuSign для доставки вредоносных загрузок. Злоумышленники объединили социальную инженерию с автоматизированным механизмом на основе JavaScript, чтобы незаметно устанавливать легитимные программы удалённого управления на компьютеры жертв. Кампания в очередной раз подтвердила: даже инструменты, созданные для администрирования ИТ-инфраструктур, могут быть переориентированы для кибератак.
Механика атаки: от поддельной страницы до загрузки MSI
Жертвы попадают на вредоносный ресурс либо через фишинговые письма, либо путём перенаправления со скомпрометированных легитимных веб-сайтов. На конечной точке их встречает страница, визуально воспроизводящая бренд DocuSign. Никакой реальной функциональности DocuSign на ней нет — лишь JavaScript-скрипт, нацеленный на два действия:
- автоматическое предложение загрузить маскирующийся под легитимный контент файл;
- мгновенная отправка уведомления на сервер, контролируемый злоумышленником, каждый раз, когда пользователь взаимодействует со ссылкой на загрузку.
Скачиваемый файл — это вредоносный MSI-инсталлятор, названия которого варьируются, например setup_DocuSignInstaller_V2.8.msi или Docusign.Client.msi. Скрипт прост, но именно его минималистичность позволяет оставаться незамеченным большинством средств защиты.
Конечная цель — инструмент удалённого мониторинга и управления
Злоумышленники используют этот инструмент, несмотря на его легитимное назначение, демонстрируя, как безобидное программное обеспечение может быть переориентировано на злонамеренные цели.
Ключевым элементом кампании стала попытка установить RMM-решение компании Atera Network Ltd. Этот софт предназначен для администрирования ИТ-систем, однако в руках злоумышленников превращается в механизм поддержания постоянного доступа к скомпрометированной среде. Такой подход позволяет обходить детектирование, маскируя активность под легитимные процессы удалённого управления.
Инфраструктура слежки и телеметрия
Анализ инфраструктуры с использованием инструментов вроде URLScan и изучение заголовков страниц электронной подписи выявили чёткие закономерности. По всей кампании прослеживались одинаковые HTML-структуры, а встроенный JavaScript выполнял функции трекинга: собирал телеметрические данные о жертвах и окружении, после чего направлял информацию в системы уведомлений, включая Telegram. Таким образом злоумышленники получали обновления в реальном времени об активности каждого взаимодействовавшего с ловушкой пользователя.
Исследователи зафиксировали несколько вариантов имён вредоносных загрузчиков, в том числе setup_DocuSignInstaller_V2.8.msi и Docusign.Client.msi. Эти файлы были жёстко привязаны к механизмам отслеживания, формируя единую, хорошо скоординированную экосистему доставки.
Масштаб кампании в цифрах
Всего идентифицировано 68 уникальных IP-адресов, взаимодействовавших с вредоносной инфраструктурой за исследуемый период. Из них:
- 34 адреса с высокой вероятностью принадлежали лицам, кликнувшим на фишинг-ссылку;
- 15 адресов подтверждённо зафиксировали загрузку вредоносного файла.
Эти показатели, наряду с консистентными структурами URL и единообразной стратегией развёртывания, свидетельствуют о наличии у организаторов кампании продуманной и устойчивой инфраструктуры.
Расследование подчёркивает растущую угрозу со стороны сложных фишинговых операций, способных детально имитировать доверенные организации для компрометации пользовательских систем. Перепрофилирование легитимных RMM-продуктов в очередной раз доказывает, что грань между безвредным администрированием и инструментом злоумышленника сегодня стала крайне тонкой.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



