Фишинговая кампания доставляла агент Zecurit под видом DocuSign

Фишинговая кампания имитировала процесс подписания документов в DocuSign и распространяла подписанный цифровой подписью агент Zecurit для Windows. Если установить и зарегистрировать агент, он может обеспечить постоянный удалённый административный доступ. Подпись Zecurit Technologies подтверждает, что ПО подписали в рамках процесса публикации поставщика, но не то, что установку или регистрацию санкционировали.

Фишинговое письмо и переход на страницу загрузки

Письмо с темой «FW: Action Required: Document Review and Signature» имитировало пересланное сообщение. В нём находилась кнопка просмотра в фирменном стиле DocuSign. Письмо доставили через инфраструктуру Amazon SES: для идентификатора SES успешно прошли проверки SPF и DKIM, но у видимого домена отправителя не было действующего выравнивания DMARC. Microsoft присвоил сообщению низкий уровень уверенности в том, что оно является спамом. Аутентифицированная доставка через облачную инфраструктуру не подтверждает легитимность отправителя или запроса на документ.

Ссылка в письме перенаправляла пользователей через страницы на домене wdt[.]life, использовавшие путь /D/docusign/ и поддельные экраны проверки «человечности» в стиле Cloudflare. Для затруднения автоматизированного анализа страницы задействовали JavaScript, файлы cookie, состояние PHP-сессий, HTML-кодирование в Base64, замену элементов DOM, отпечатки браузера и процедуры proof-of-work (доказательства выполнения работы). Зафиксированный сценарий в значительной степени обходил более строгие проверки и в итоге перенаправлял браузер на /download/index.php. Загруженный файл назывался 37northexpeditions.exe.

Возможности агента и рекомендации защитникам

Кампания злоупотребляла доверенным программным обеспечением, а не устанавливала собственную троянскую программу удалённого доступа. При запуске агент немедленно проводит полное сканирование инвентаризации устройства. Оно охватывает установленное программное обеспечение и аппаратное обеспечение, сертификаты, сведения об информационной безопасности, местоположение, гарантию и информацию о дисках.

Исследователи ранее наблюдали отдельную кампанию, связанную с тематикой Zoom, в которой также распространяли Zecurit. Они опубликовали сетевые сигнатуры для DNS-запросов, TLS-соединений, регистрации агентов, командного трафика и сопутствующей активности Zecurit. Обе кампании можно соотнести по используемому ПО и подписанту, однако доказательств для атрибуции их одному оператору недостаточно.

Авторы отчёта рекомендуют:

  • проверить, кому принадлежит арендатор;
  • изолировать несанкционированные системы;
  • сохранить конфигурацию и журналы;
  • отозвать несанкционированные регистрации;
  • обновить скомпрометированные учётные данные;
  • расследовать команды, переданные через канал RMM.

Защитникам также следует расследовать несанкционированные установки Zecurit, появление процесса ZecuritAgentService.exe и службы Windows Zecurit Agent, а также исходящие соединения с app.zecurit[.]com и dms.zecurit[.]com.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных