Операция CSuite сочетает кражу учётных данных и удалённый доступ
Операция CSuite сочетает многоэтапный фишинг с удалённым доступом и нацелена преимущественно на организации в США и Европе. Активность также зафиксировали в Азиатско-Тихоокеанском регионе и других частях мира. Среди идентифицированных жертв были организации из сфер технологий, производства, государственного управления, консалтинга, образования, здравоохранения, а также некоммерческие организации. Около 60 % идентифицированных организаций-жертв находились в США. На системы в США пришлось 51 % связанных с операцией отправлений в песочницу.
Фишинговые приманки и сбор данных
В операции используют приманки с темами Adobe, DocuSign, Zoom, Dropbox, SharePoint, голосовой почты Microsoft 365, Teams, WeTransfer и DocSend. Пользователей направляют на поддельные просмотрщики документов или страницы верификации. Такие страницы собирают телеметрию браузера и хоста, проверяют, не анализируют ли их, а в некоторых случаях перенаправляют посетителей на страницы сбора учётных данных.
Общий для операции путь JavaScript /m/js/utils.js фильтрует посетителей по user-agent, IP-адресу, геолокации, отпечатку браузера, результатам CAPTCHA и признакам взаимодействия с человеком. Страницы могут передавать сведения о посетителях в Telegram. Для доставки и перенаправления используют Cloudflare Workers, скомпрометированные сайты и ротируемые домены.
Перехват сессий и аутентификация по коду устройства
В отдельном варианте атаки злоумышленники используют аутентификацию Microsoft по коду устройства. Жертва получает короткий код и переходит на легитимную страницу входа для устройств Microsoft. Ввод кода авторизует OAuth-запрос, контролируемый злоумышленником, и позволяет получить токены доступа и обновления. Жертве при этом не нужно вводить пароль на фишинговом сайте.
Модуль Chameleon зарегистрировал 216 уникальных жертв. Связанная с ним панель содержала 29 сессий Microsoft 365 и более 1500 документов-приманок.
Инструменты удалённого управления и закрепление
Другие кампании распространяют установщики ScreenConnect, Action1, Atera, Syncro, PDQ Connect, FleetDeck, SimpleHelp, UltraVNC и связанных с ними инструментов. Дропперы на основе пакетных файлов или VBS используют PowerShell, чтобы повышать собственные привилегии через UAC, загружать файлы MSI с помощью Net.WebClient и устанавливать их без вывода сообщений с помощью msiexec.
Развёртывания ScreenConnect регистрируют поставщиков учётных данных, добавляют пакеты аутентификации в LSA, перехватывают интерактивные сеансы входа в систему и настраивают службы для запуска в безопасном режиме с поддержкой сети. Это обеспечивает закрепление и удалённый доступ.
Полезные нагрузки размещают в публичных репозиториях кода, Cloudflare R2, на скомпрометированных сайтах, в инфраструктуре поставщиков и на самостоятельно размещённых серверах ScreenConnect. Операцию связывают общие домены, скрипты доставки, учётные записи операторов, идентификаторы арендаторов систем удалённого управления, сервисы перенаправления, фишинговые панели и каналы эксфильтрации.
Сочетание компрометации учётных данных и доступа к конечным точкам позволяет злоумышленникам использовать почтовые ящики, проводить последующие фишинговые атаки, совершать мошенничество и расширять вторжение в сеть.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



