Фишинг Web3-кошельков: злоумышленники распространяли ScreenConnect через GitHub

Команда безопасности SlowMist раскрыла сложную фишинговую атаку, нацеленную на пользователей Web3-кошельков. Злоумышленники использовали множественные имперсонации и методы доставки для получения удаленного доступа к компьютерам жертв. Кампания сочетала психологическую манипуляцию с техническим обманом, демонстрируя высокий уровень подготовки.

Фишинговая легенда: срочность и поддельный DocuSign

Кампания использовала электронные письма, маскирующиеся под сообщения от легитимных брендов кошельков, таких как Keystone и OneKey. Текст писем создавал ложное ощущение срочности — пользователям сообщали о необходимости немедленного подтверждения соответствия условиям обслуживания (Terms of Service) или верификации учётной записи.

Жертв направляли на поддельные страницы DocuSign, где им предлагалось загрузить и запустить приложение, якобы предназначенное для электронной подписи. На деле это был вредоносный файл, запускавший цепочку заражения.

Инфраструктура атаки: пул доменов-имперсонаторов

Злоумышленники реализовали многовекторный подход, зарегистрировав несколько доменных имён, тесно связанных с фишинговой активностью. Среди выявленных доменов:

  • onekeynewsletter.org
  • keystonepolicyreview.org

Расследование SlowMist показало, что эти домены, вероятно, принадлежат одному оператору: их регистрация была одновременной, а функциональные роли дублировали друг друга, обеспечивая скоординированный обман и доставку вредоносного ПО (ВПО).

«Кампания использовала многоуровневый подход, сочетающий психологическую манипуляцию с техническим обманом, чтобы достичь своих целей», — подчеркнули в SlowMist.

Техническая реализация: скрытая установка удалённого доступа

Вредоносная полезная нагрузка варьировалась по формату упаковки, но всегда преследовала единую цель — установку программного обеспечения для удаленного управления. Для доставки использовались файлы различных типов:

  • VBS (скрипты Visual Basic)
  • BAT (пакетные файлы Windows)
  • EXE (исполняемые файлы)

Внутри этих комплектов находился легитимный инструмент удалённого администрирования ScreenConnect, который злоумышленники адаптировали для работы в режиме unattended access (без участия пользователя). После запуска ScreenConnect прописывался в систему как Windows Service, внося изменения в защищённые системные процессы и пакеты authentication packages. Это обеспечивало устойчивый бэкдор-доступ без какого-либо взаимодействия с жертвой.

Роль GitHub в распространении

GitHub стал ключевой площадкой для дистрибуции вредоносных файлов. Злоумышленники создали несколько публичных репозиториев, маскирующих EXE-файлы под клиенты кошельков. Несмотря на различие имён, многие из этих файлов имели идентичные хеш-суммы, что говорит о едином источнике полезной нагрузки. Такая конфигурация не только ускоряла распространение, но и позволяла быстро подменять ссылки при блокировке основных фишинговых страниц.

Рекомендации по защите

Для противодействия подобным угрозам эксперты SlowMist советуют организациям и частным пользователям:

  • Отслеживать конечные точки на предмет несанкционированной установки легитимных инструментов удалённого управления, особенно ScreenConnect.
  • Проверять системные журналы на наличие изменений в реестре, связанных с authentication packages и появлением новых Windows Services.
  • Оперативно реагировать на компрометацию учётных записей, особенно в системах, управляющих конфиденциальной финансовой информацией и криптовалютными кошельками.
  • Расследовать любое аномальное поведение служб на конечных точках — это ключевой индикатор возможной полной компрометации системы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: