SeasonalInvite: фишинг маскирует вредоносное ПО под инструменты RMM
Сезонная угроза: как кампания SeasonalInvite скрывает атаки за электронными открытками и легитимными RMM-инструментами
С января 2026 года исследователи фиксируют активную фишинговую кампанию SeasonalInvite, которая превращает привычные сезонные приглашения в электронных открытках в механизм доставки malware. Главная особенность — злоумышленники не изобретают собственное вредоносное ПО, а «пакуют» его в легитимные инструменты удалённого мониторинга и управления (RMM): ConnectWise ScreenConnect, LogMeIn Resolve, Kaseya и O&O Syspectr. Такой подход позволяет долгое время оставаться незамеченными и получать полный контроль над системами жертв как на Windows, так и на macOS.
Инфраструктура, масштабируемая до автоматизма
За кампанией стоит разветвлённая инфраструктура, включающая:
- 959 доменов, мимикрирующих под сервисы электронных открыток;
- 2 658 страниц-шлюзов, образующих сложную Traffic Distribution System (TDS).
TDS выполняет двойную задачу: перенаправляет посетителей на фишинговые посадочные страницы и одновременно отсекает автоматические средства защиты. Вся экосистема работает полностью автоматически и извлекает пользовательскую информацию без участия человека.
Бесшумная загрузка и немедленный сбор данных
Фишинговые страницы построены на собственном наборе инструментов и активно используют JavaScript. Достаточно просто посетить такую страницу — после короткой задержки запускается загрузка без какого-либо взаимодействия с пользователем. Параллельно происходит сбор данных посетителя:
- IP-адрес;
- географическая информация;
- параметры браузера и операционной системы.
Собранные сведения сразу передаются злоумышленникам через backend-серверы или Telegram, что обеспечивает быстрый цикл обратной связи и позволяет динамически подбирать нагрузку под конкретную жертву.
Адаптивная нагрузка для Windows и macOS
Каждая жертва получает специфичный для её ОС malware payload. Для Windows-систем реализованы несколько техник:
- Пакетные файлы и скрипты на VBScript с запросами на повышение привилегий администратора;
- Зашифрованные скрипты, которые незаметно скачивают и устанавливают RMM-инструменты.
На macOS атака выглядит иначе: installer packages легитимных RMM-решений развёртываются вместе с модифицированными конфигурационными файлами. Эти файлы перенаправляют процесс установки на серверы, контролируемые атакующими, в результате чего клиентское приложение регистрируется в чужой вредоносной среде RMM, предоставляя злоумышленникам несанкционированный доступ.
Следы автоматизации и возможное участие ИИ
Анализ скриптов и структур путей выявил характерные технические отпечатки. Исследователи отмечают шаблоны, которые с высокой вероятностью сгенерированы искусственным интеллектом. Это подчёркивает тенденцию к автоматизированному производству фишинговых ресурсов: злоумышленники массово генерируют не только домены и страницы, но и сам код, ускоряя развёртывание кампаний и усложняя их детектирование по статическим сигнатурам.
Обфускация, пересечение тактик и Telegram-канал эксфильтрации
Инфраструктура размещается на серверах общего хостинга и защищена сетью доставки контента Cloudflare, что затрудняет определение реальных IP-адресов управляющих серверов. В ходе расследования обнаружены пересечения с кампаниями по хищению учётных данных (credential phishing). Это указывает на более широкую стратегию обмена ресурсами между разными группами злоумышленников.
Отдельного внимания заслуживает активное использование Telegram для эксфильтрации данных. Такой подход обеспечивает оперативную, анонимную и трудно блокируемую передачу собранной информации, вписываясь в современные схемы C2-коммуникаций.
Что делать: защитные меры и охота на угрозы
Организациям рекомендуется реализовать многоуровневую стратегию противодействия:
- Контроль RMM-инструментов. Ужесточить политики установки и выполнения легитимных средств удалённого управления, разрешая только подтверждённые подписанные экземпляры.
- Фильтрация почты и веб-трафика. Усилить системы анализа сообщений и веб-контента для выявления тематических приглашений и страниц-шлюзов, характерных для социальной инженерии.
- Обучение пользователей. Сместить акцент с простого «не кликайте на подозрительные ссылки» на «проверяйте решения о запуске файлов» — особенно когда система неожиданно запрашивает права администратора или начинает установку неизвестного ПО.
Ключевые индикаторы для threat hunting:
- Необычные паттерны создания файлов в пользовательских директориях загрузок (
Downloads). - Журналы регистрации установки неподписанных или непроверенных RMM-средств.
- Неожиданный исходящий трафик, коррелирующий с установкой и активностью таких инструментов.
Мониторинг этих артефактов позволит выявить компрометацию на ранних стадиях, даже когда злоумышленники прячутся за доверенным легитимным софтом.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



