Фишинговая кампания маскирует RMM-атаки под налоговые документы

Фишинговая кампания, первоначально связанная с налоговыми документами T4 Канадского агентства по сбору налогов, оказалась частью более широкой операции по удалённому доступу. Она активна в 46 странах, при этом около 45% зафиксированной активности приходится на США.

В целом на Северную Америку приходится 61% активности кампании. Канадское направление преимущественно использует тематику документов T4, тогда как в других регионах злоумышленники меняют приманки в зависимости от предполагаемой жертвы.

Разные приманки и единая схема атаки

В кампании применяются взаимозаменяемые приманки, среди которых налоговые уведомления, документы Управления по социальным гарантиям США, счета-фактуры, уведомления о НДС, файлы Adobe PDF и сообщения о доставке.

Атака начинается с электронного письма со ссылкой на одноразовую страницу, размещённую на Vercel. Страница имитирует легитимный сервис для работы с документами. После ввода кода доступа жертве предоставляется защищённый паролем ZIP-архив, внутри которого находится VBS-скрипт.

Скрипт использует FileSystemObject для запуска PowerShell. Затем PowerShell обходит профиль пользователя, задерживает выполнение с помощью команды sleep, записывает двоичные данные в поток и скачивает MSI-пакет. В нём содержится легитимное программное обеспечение для удалённого мониторинга и управления.

Злоупотребление легитимными RMM-продуктами

Атакующие не разворачивают традиционное семейство ВПО. Вместо этого они злоупотребляют подписанными продуктами RMM, чтобы получить интерактивный доступ с ручным управлением, известный как hands-on-keyboard.

В ходе кампании зафиксировано использование следующих продуктов:

  • GoTo Resolve;
  • LogMeIn Rescue;
  • ScreenConnect;
  • ConnectWise;
  • ITarian.

Компонент RMM меняется в зависимости от направления кампании. Поэтому специфичные для отдельных продуктов средства обнаружения и классификации антивирусов могут не распознавать такую активность.

На что должна быть направлена защита информации

Обнаружение этой активности должно учитывать не только конкретный RMM-продукт, но и последовательность действий злоумышленников. Наиболее значимыми признаками являются:

  • несанкционированная установка RMM;
  • подозрительное выполнение VBS-скриптов с переходом в PowerShell;
  • доставка архивов, защищённых паролем;
  • получение установщиков RMM из недавно созданных приложений Vercel;
  • загрузка файлов с доменов бесплатного хостинга;
  • использование скомпрометированных сайтов WordPress;
  • получение установщиков из ненадёжных облачных хранилищ.

Страницы доставки применяют фильтрацию по браузеру и жертве. Для этого используются FingerprintJS, hCaptcha, проверка геолокации и IP-адресов, а также механизм Green Spinner gating. В некоторых случаях отчётность передаётся через Telegram.

Установщики RMM размещаются в Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Gofile и Dropbox. Кроме того, злоумышленники используют скомпрометированную инфраструктуру и «сырые» IP-адреса.

Веб-артефакты помогают связать эпизоды

Взаимозаменяемые полезные нагрузки RMM затрудняют классификацию кампании по используемому программному обеспечению. При этом повторяющиеся артефакты веб-кита дают более сильные возможности для кластеризации.

К таким признакам относятся шрифт img/font1.woff2, стабильная структура страниц, быстро генерируемые ссылки, а также регулярная ротация доменов и приманок.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: