Фишинговая кампания маскирует RMM-атаки под налоговые документы
Фишинговая кампания, первоначально связанная с налоговыми документами T4 Канадского агентства по сбору налогов, оказалась частью более широкой операции по удалённому доступу. Она активна в 46 странах, при этом около 45% зафиксированной активности приходится на США.
В целом на Северную Америку приходится 61% активности кампании. Канадское направление преимущественно использует тематику документов T4, тогда как в других регионах злоумышленники меняют приманки в зависимости от предполагаемой жертвы.
Разные приманки и единая схема атаки
В кампании применяются взаимозаменяемые приманки, среди которых налоговые уведомления, документы Управления по социальным гарантиям США, счета-фактуры, уведомления о НДС, файлы Adobe PDF и сообщения о доставке.
Атака начинается с электронного письма со ссылкой на одноразовую страницу, размещённую на Vercel. Страница имитирует легитимный сервис для работы с документами. После ввода кода доступа жертве предоставляется защищённый паролем ZIP-архив, внутри которого находится VBS-скрипт.
Скрипт использует FileSystemObject для запуска PowerShell. Затем PowerShell обходит профиль пользователя, задерживает выполнение с помощью команды sleep, записывает двоичные данные в поток и скачивает MSI-пакет. В нём содержится легитимное программное обеспечение для удалённого мониторинга и управления.
Злоупотребление легитимными RMM-продуктами
Атакующие не разворачивают традиционное семейство ВПО. Вместо этого они злоупотребляют подписанными продуктами RMM, чтобы получить интерактивный доступ с ручным управлением, известный как hands-on-keyboard.
В ходе кампании зафиксировано использование следующих продуктов:
- GoTo Resolve;
- LogMeIn Rescue;
- ScreenConnect;
- ConnectWise;
- ITarian.
Компонент RMM меняется в зависимости от направления кампании. Поэтому специфичные для отдельных продуктов средства обнаружения и классификации антивирусов могут не распознавать такую активность.
На что должна быть направлена защита информации
Обнаружение этой активности должно учитывать не только конкретный RMM-продукт, но и последовательность действий злоумышленников. Наиболее значимыми признаками являются:
- несанкционированная установка RMM;
- подозрительное выполнение VBS-скриптов с переходом в PowerShell;
- доставка архивов, защищённых паролем;
- получение установщиков RMM из недавно созданных приложений Vercel;
- загрузка файлов с доменов бесплатного хостинга;
- использование скомпрометированных сайтов WordPress;
- получение установщиков из ненадёжных облачных хранилищ.
Страницы доставки применяют фильтрацию по браузеру и жертве. Для этого используются FingerprintJS, hCaptcha, проверка геолокации и IP-адресов, а также механизм Green Spinner gating. В некоторых случаях отчётность передаётся через Telegram.
Установщики RMM размещаются в Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Gofile и Dropbox. Кроме того, злоумышленники используют скомпрометированную инфраструктуру и «сырые» IP-адреса.
Веб-артефакты помогают связать эпизоды
Взаимозаменяемые полезные нагрузки RMM затрудняют классификацию кампании по используемому программному обеспечению. При этом повторяющиеся артефакты веб-кита дают более сильные возможности для кластеризации.
К таким признакам относятся шрифт img/font1.woff2, стабильная структура страниц, быстро генерируемые ссылки, а также регулярная ротация доменов и приманок.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



