Фишинговые кампании поставляют RMM-инструменты, маскируясь под обновления Windows

Источник: redcanary.com
Недавнее исследование Red Canary Intelligence и Zscaler выявило серию целевых фишинговых кампаний, в которых злоумышленники используют социальную инженерию для доставки инструментов удаленного мониторинга и управления — RMM — на устройства под управлением Windows. Злоумышленники маскируют вредоносные инсталляторы под привычные обновления и легитимные приложения, что повышает шанс успешной компрометации.
Как работают атаки
Атаки строятся на комбинации продуманных приманок и технических приёмов, направленных на обход бдительности пользователей и средств защиты. Ключевые элементы тактики:
- Поддельные страницы с предложением обновить браузер — пользователю показывается веб-страница, где утверждается, что необходимо обновить браузер для доступа к ожидаемому контенту. На такие страницы внедряются скрипты, которые собирают сведения об устройстве и отправляют их на серверы C2.
- Маскировка под легитимное ПО — RMM-инструменты поставляются либо в комплекте с подлинными инсталляторами, либо маскируются под установщики известных приложений (например, файлы с именами типа MicrosoftTeams.msi), что снижает подозрения у пользователя.
- Разнообразные приманки — помимо поддельных обновлений используются приглашения на собрания и вечеринки, электронные приглашения, а также фишинг с имитацией форм правительства США (например, W9 или сообщения, связанные с Social Security).
- Быстрое и последовательное развертывание — в кампаниях фиксируется использование нескольких RMM-инструментов подряд, что указывает на автоматизированные или хорошо отлаженные цепочки развертывания.
Какие RMM и инфраструктура используются
Аналитики отметили использование известных RMM-решений, таких как Atera, PDQ, ScreenConnect и SimpleHelp. Некоторые из этих инструментов используются в легитимных сценариях управления ИТ, что делает их привлекательной целью для злоумышленников — их эксплуатация позволяет сохранить доступ и масштабировать компрометацию.
Также в отчёте указано, что злоумышленники поддерживали собственные серверы командования и контроля (C2), через которые получают данные от внедрённых скриптов и осуществляют дальнейшее управление скомпрометированными устройствами. Были выделены несколько доменов и URL-адресов, связанных с этими C2-инфраструктурами, включая сервера, ассоциированные с SimpleHelp и ScreenConnect.
Примеры приманок
- Поддельное окно «обновление браузера», требующее загрузки .msi или другого установщика.
- Письма-приглашения на собрание или party, содержащие «электронное приглашение» или «просмотр карточек», в котором размещён MSI-файл.
- Фишинговые сообщения, маскирующиеся под официальные формы правительства США (включая W9), с вложениями или ссылками на вредоносные инсталляторы.
Почему это опасно
Опасность таких кампаний заключается в сочетании социальной инженерии и эксплуатации легитимных инструментов:
- Законные RMM-инструменты уже обладают широкими возможностями удалённого управления, поэтому их запуск под контролем злоумышленников сразу даёт широкие полномочия внутри сети.
- Маскировка под известные приложения и использование привычных сценариев (обновления, приглашения, правительственные формы) значительно повышает вероятность клика и установки вредоносного ПО.
- Сбор технической информации с устройств и быстрые последовательные развертывания позволяют злоумышленникам масштабировать компрометацию и быстро закрепляться в инфраструктуре.
Рекомендации по защите
Авторы отчёта подчёркивают необходимость внедрения многоуровневых мер защиты. Основные практические рекомендации для организаций:
- Внедрить утверждённый список (allowlist) доверенных инструментов и приложений; запрещать запуск несанкционированных RMM.
- Мониторить установку и использование RMM — отслеживать новые или неожиданные инсталляции и сессии удалённого доступа.
- Использовать изоляцию браузера и другие средства для уменьшения риска выполнения вредоносных скриптов при посещении внешних сайтов.
- Бдительность в отношении доменов — отслеживать регистрацию и активность подозрительных доменов и URL, особенно тех, которые имитируют популярные сервисы или официальные формы.
- Обучение пользователей — регулярные тренинги по распознаванию фишинга и поведенческие правила при получении обновлений и вложений.
- Блокировка и быстрый отклик — оперативная блокировка выявленных C2-доменов и отработка инцидентов для быстрого удаления посторонних RMM и восстановления контроля.
«Кампании используют социальную инженерию, маскируя RMM-пакеты под обновления и легитимные приложения — это делает раннее обнаружение и контроль установок критически важными», — отмечают аналитики Red Canary Intelligence и Zscaler.
Вывод
Атаки, описанные в отчёте Red Canary Intelligence и Zscaler, демонстрируют, как злоумышленники применяют проверенные социально-инженерные приёмы для доставки мощных инструментов удалённого управления. Поскольку многие RMM используются в валидных ИТ-процессах, организации должны сочетать технические средства контроля (allowlist, мониторинг, изоляция браузера) с процессными и образовательными мерами, чтобы снизить риск успешной компрометации и быстрые распространения угрозы внутри сети.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



