Фишинговая кампания доставляла агент Zecurit под видом DocuSign
Фишинговая кампания имитировала процесс подписания документов в DocuSign и распространяла подписанный цифровой подписью агент Zecurit для Windows. Если установить и зарегистрировать агент, он может обеспечить постоянный удалённый административный доступ. Подпись Zecurit Technologies подтверждает, что ПО подписали в рамках процесса публикации поставщика, но не то, что установку или регистрацию санкционировали.
Фишинговое письмо и переход на страницу загрузки
Письмо с темой «FW: Action Required: Document Review and Signature» имитировало пересланное сообщение. В нём находилась кнопка просмотра в фирменном стиле DocuSign. Письмо доставили через инфраструктуру Amazon SES: для идентификатора SES успешно прошли проверки SPF и DKIM, но у видимого домена отправителя не было действующего выравнивания DMARC. Microsoft присвоил сообщению низкий уровень уверенности в том, что оно является спамом. Аутентифицированная доставка через облачную инфраструктуру не подтверждает легитимность отправителя или запроса на документ.
Ссылка в письме перенаправляла пользователей через страницы на домене wdt[.]life, использовавшие путь /D/docusign/ и поддельные экраны проверки «человечности» в стиле Cloudflare. Для затруднения автоматизированного анализа страницы задействовали JavaScript, файлы cookie, состояние PHP-сессий, HTML-кодирование в Base64, замену элементов DOM, отпечатки браузера и процедуры proof-of-work (доказательства выполнения работы). Зафиксированный сценарий в значительной степени обходил более строгие проверки и в итоге перенаправлял браузер на /download/index.php. Загруженный файл назывался 37northexpeditions.exe.
Возможности агента и рекомендации защитникам
Кампания злоупотребляла доверенным программным обеспечением, а не устанавливала собственную троянскую программу удалённого доступа. При запуске агент немедленно проводит полное сканирование инвентаризации устройства. Оно охватывает установленное программное обеспечение и аппаратное обеспечение, сертификаты, сведения об информационной безопасности, местоположение, гарантию и информацию о дисках.
Исследователи ранее наблюдали отдельную кампанию, связанную с тематикой Zoom, в которой также распространяли Zecurit. Они опубликовали сетевые сигнатуры для DNS-запросов, TLS-соединений, регистрации агентов, командного трафика и сопутствующей активности Zecurit. Обе кампании можно соотнести по используемому ПО и подписанту, однако доказательств для атрибуции их одному оператору недостаточно.
Авторы отчёта рекомендуют:
- проверить, кому принадлежит арендатор;
- изолировать несанкционированные системы;
- сохранить конфигурацию и журналы;
- отозвать несанкционированные регистрации;
- обновить скомпрометированные учётные данные;
- расследовать команды, переданные через канал RMM.
Защитникам также следует расследовать несанкционированные установки Zecurit, появление процесса ZecuritAgentService.exe и службы Windows Zecurit Agent, а также исходящие соединения с app.zecurit[.]com и dms.zecurit[.]com.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



