Фишинг в обход DKIM, SPF и DMARC: скрытая установка RMM

Невидимая угроза: как фишинговая кампания обошла DKIM, SPF и DMARC, оставив традиционные средства защиты позади

В мае 2026 года специалисты по кибербезопасности столкнулись с тревожной эволюцией фишинговых атак. Была зафиксирована сложная кампания, которая не просто имитировала легальную переписку, — она безупречно прошла все стандартные проверки подлинности электронной почты, включая DKIM, SPF и DMARC. Целью злоумышленников была не массовая кража учетных данных, а тихая, хирургически точная установка инструмента удаленного доступа на конечную точку конкретного клиента.

Уникальность инцидента заключается в том, что вредоносная активность маскировалась под полностью легитимный трафик, эксплуатируя репутацию доверенных почтовых сервисов и цифровые подписи известного корпоративного программного обеспечения. Это история о том, как злоумышленники превратили инструмент для удаленного мониторинга и управления (RMM) в бесшумный бэкдор, обнажив критическую слепую зону традиционных шлюзов безопасности.

Цепочка атаки: доверие как оружие

Кампания стартовала с коварно простого шага. Жертва получила электронное письмо, замаскированное под уведомление о совместном доступе к документу, в котором слились узнаваемые черты нескольких популярных брендов. Само сообщение не содержало вредоносных вложений, а ссылка с текстом «Просмотреть документ» выглядела рутинной.

Ключевые детали, обеспечившие обход защит:

  • Домен отправителя: jobote.com. Это реально существующая чешская SaaS-платформа, не имеющая никакого отношения к содержимому письма, но обладающая безупречной репутацией.
  • Инфраструктура доставки: письмо было маршрутизировано через легитимную исходящую инфраструктуру SparkPost — одного из крупнейших провайдеров транзакционной почты.
  • Аутентификация: все технические подписи (DKIM, SPF, DMARC) были валидны, поскольку письмо действительно отправлено через доверенную экосистему.

Когда пользователь кликал по ссылке, его браузер автоматически инициировал загрузку инструмента ConnectWise ScreenConnect. Это легитимное, но злонамеренно переиспользованное программное обеспечение было модифицировано так, чтобы при запуске устанавливать соединение с ретранслятором, контролируемым злоумышленником, а не с официальной облачной инфраструктурой ConnectWise. Установщик, имеющий действительную цифровую подпись ConnectWise, беспрепятственно проходил проверку систем, ориентированных на блокировку традиционных вредоносных программ.

Эволюция атаки: от RMM к скрытому бэкдору

На этом злоумышленники не остановились. Получив первоначальную точку опоры через ScreenConnect, они использовали установленное легитимное RMM-средство для развертывания вторичного бэкдора. Этот последующий канал размещался уже на собственной инфраструктуре атакующих и был спроектирован так, чтобы оставаться максимально незаметным.

Ключевым отличием стала агрессивная скрытность: вторичный инструмент принудительно отключал все уведомления пользователя, которые обычно информируют об активном сеансе удаленного доступа. В результате весь процесс — от начальной установки до полного контроля над машиной — проходил для жертвы совершенно бесшумно: никаких всплывающих окон, индикаторов соединения или предупреждений системы.

Почему традиционные шлюзы безопасности промолчали

Инцидент наглядно продемонстрировал фундаментальное ограничение распространенных моделей обнаружения угроз. Такие решения, как Cisco IronPort и аналогичные шлюзы безопасности электронной почты, анализируют каждое сообщение изолированно, оценивая его контекст, репутацию отправителя и содержимое в момент доставки.

В данном случае проверка показала:

  • Письмо аутентифицировано и пришло от легитимного источника.
  • Сообщение не содержит вредоносных вложений или известных фишинговых URL в момент сканирования.
  • Сам загружаемый файл — это подписанный исполняемый модуль доверенного производителя.

Злонамеренное намерение проявилось лишь в поведении уже после доставки: факт использования официального RMM-инструмента для подключения к стороннему ретранслятору и последующая тихая установка бэкдора оказались за пределами видимости этих систем. Традиционные средства, ориентированные на блокировку статического вредоносного кода, оказались слепы к атаке, построенной исключительно на злоупотреблении доверенными ресурсами.

Уроки и необходимый вектор развития

Анализ кампании указывает на острую потребность в механизмах поведенческого обнаружения, которые не останавливаются на проверке легитимности самого письма. Необходим мониторинг аномалий, проявляющихся уже после доставки:

  • Необычная активность почтового ящика, например, срабатывание правил пересылки или нехарактерные для получателя действия с ссылками.
  • Анализ конечной точки, выявляющий запуск легитимных инструментов администрирования, подключенных к неизвестным или подозрительным серверам.
  • Построение контекстных цепочек: кто отправил письмо, какой именно исполняемый файл был загружен, к какому хосту он обратился и какой вторичный процесс запустил — в реальном времени.

Этот инцидент — яркое напоминание, что безупречная аутентификация DKIM, SPF и DMARC больше не является гарантией безопасности. Злоумышленники научились инструментализировать саму инфраструктуру доверия, а защита должна смещаться от статической проверки конверта к непрерывному анализу поведения всей цепочки взаимодействия с письмом.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: