Фишинговые кампании поставляют RMM-инструменты, маскируясь под обновления Windows

Фишинговые кампании поставляют RMM-инструменты, маскируясь под обновления Windows

Источник: redcanary.com

Недавнее исследование Red Canary Intelligence и Zscaler выявило серию целевых фишинговых кампаний, в которых злоумышленники используют социальную инженерию для доставки инструментов удаленного мониторинга и управления — RMM — на устройства под управлением Windows. Злоумышленники маскируют вредоносные инсталляторы под привычные обновления и легитимные приложения, что повышает шанс успешной компрометации.

Как работают атаки

Атаки строятся на комбинации продуманных приманок и технических приёмов, направленных на обход бдительности пользователей и средств защиты. Ключевые элементы тактики:

  • Поддельные страницы с предложением обновить браузер — пользователю показывается веб-страница, где утверждается, что необходимо обновить браузер для доступа к ожидаемому контенту. На такие страницы внедряются скрипты, которые собирают сведения об устройстве и отправляют их на серверы C2.
  • Маскировка под легитимное ПО — RMM-инструменты поставляются либо в комплекте с подлинными инсталляторами, либо маскируются под установщики известных приложений (например, файлы с именами типа MicrosoftTeams.msi), что снижает подозрения у пользователя.
  • Разнообразные приманки — помимо поддельных обновлений используются приглашения на собрания и вечеринки, электронные приглашения, а также фишинг с имитацией форм правительства США (например, W9 или сообщения, связанные с Social Security).
  • Быстрое и последовательное развертывание — в кампаниях фиксируется использование нескольких RMM-инструментов подряд, что указывает на автоматизированные или хорошо отлаженные цепочки развертывания.

Какие RMM и инфраструктура используются

Аналитики отметили использование известных RMM-решений, таких как Atera, PDQ, ScreenConnect и SimpleHelp. Некоторые из этих инструментов используются в легитимных сценариях управления ИТ, что делает их привлекательной целью для злоумышленников — их эксплуатация позволяет сохранить доступ и масштабировать компрометацию.

Также в отчёте указано, что злоумышленники поддерживали собственные серверы командования и контроля (C2), через которые получают данные от внедрённых скриптов и осуществляют дальнейшее управление скомпрометированными устройствами. Были выделены несколько доменов и URL-адресов, связанных с этими C2-инфраструктурами, включая сервера, ассоциированные с SimpleHelp и ScreenConnect.

Примеры приманок

  • Поддельное окно «обновление браузера», требующее загрузки .msi или другого установщика.
  • Письма-приглашения на собрание или party, содержащие «электронное приглашение» или «просмотр карточек», в котором размещён MSI-файл.
  • Фишинговые сообщения, маскирующиеся под официальные формы правительства США (включая W9), с вложениями или ссылками на вредоносные инсталляторы.

Почему это опасно

Опасность таких кампаний заключается в сочетании социальной инженерии и эксплуатации легитимных инструментов:

  • Законные RMM-инструменты уже обладают широкими возможностями удалённого управления, поэтому их запуск под контролем злоумышленников сразу даёт широкие полномочия внутри сети.
  • Маскировка под известные приложения и использование привычных сценариев (обновления, приглашения, правительственные формы) значительно повышает вероятность клика и установки вредоносного ПО.
  • Сбор технической информации с устройств и быстрые последовательные развертывания позволяют злоумышленникам масштабировать компрометацию и быстро закрепляться в инфраструктуре.

Рекомендации по защите

Авторы отчёта подчёркивают необходимость внедрения многоуровневых мер защиты. Основные практические рекомендации для организаций:

  • Внедрить утверждённый список (allowlist) доверенных инструментов и приложений; запрещать запуск несанкционированных RMM.
  • Мониторить установку и использование RMM — отслеживать новые или неожиданные инсталляции и сессии удалённого доступа.
  • Использовать изоляцию браузера и другие средства для уменьшения риска выполнения вредоносных скриптов при посещении внешних сайтов.
  • Бдительность в отношении доменов — отслеживать регистрацию и активность подозрительных доменов и URL, особенно тех, которые имитируют популярные сервисы или официальные формы.
  • Обучение пользователей — регулярные тренинги по распознаванию фишинга и поведенческие правила при получении обновлений и вложений.
  • Блокировка и быстрый отклик — оперативная блокировка выявленных C2-доменов и отработка инцидентов для быстрого удаления посторонних RMM и восстановления контроля.

«Кампании используют социальную инженерию, маскируя RMM-пакеты под обновления и легитимные приложения — это делает раннее обнаружение и контроль установок критически важными», — отмечают аналитики Red Canary Intelligence и Zscaler.

Вывод

Атаки, описанные в отчёте Red Canary Intelligence и Zscaler, демонстрируют, как злоумышленники применяют проверенные социально-инженерные приёмы для доставки мощных инструментов удалённого управления. Поскольку многие RMM используются в валидных ИТ-процессах, организации должны сочетать технические средства контроля (allowlist, мониторинг, изоляция браузера) с процессными и образовательными мерами, чтобы снизить риск успешной компрометации и быстрые распространения угрозы внутри сети.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: