ShadowPane: фишинг через BITB превращает RMM в инструмент атаки
ShadowPane представляет собой кластер фишинговой активности, который наблюдается примерно с марта 2026 года. Операторы используют технику browser-in-the-browser (BITB), чтобы доставлять легитимное ПО удаленного мониторинга и управления (RMM) под видом обновления Adobe.
Поддельное окно Adobe
Жертве показывают поддельное окно браузера с брендингом Adobe и сфальсифицированным URL-адресом. Под этим окном находится HTML-страница, которая управляет загрузкой. Пользователя убеждают в том, что Adobe требует установить обновление, после чего на устройство доставляется ВПО.
В кампании применяются методы BITB, адаптированные для фишинга с целью кражи учетных данных. Фронтенд использует обфусцированные HTML и JavaScript, отрисовку с учетом конкретного браузера, имитацию элементов управления браузером и определение светлой или темной темы.
Страницы также профилируют посетителей и передают телеметрию через Telegram-ботов. В состав данных входят:
- IP-адрес;
- геолокация;
- интернет-провайдер;
- операционная система;
- язык;
- разрешение экрана;
- сведения о браузере;
- часовой пояс и местное время.
Инфраструктура и используемые RMM-продукты
Исследователи выявили многочисленные Telegram-боты и приватные чаты. Это позволило объединить элементы инфраструктуры в кластеры, связанные со скомпрометированными веб-сайтами и облачными сервисами.
ShadowPane не ограничивается одним семейством ВПО. Операторы поочередно применяют различные легитимные RMM-продукты, включая OpsBridge, ScreenConnect, MSP360, LogMeIn и BlueTrait.
В рамках одного расследованного проникновения OpsBridge установили с закреплением через запланированное задание. Затем он запустил компонент для создания снимков экрана, после чего злоумышленники предприняли попытку развернуть ScreenConnect.
Для выполнения операций использовались MSI и curl. После этого злоумышленники установили HideUL, чтобы скрыть ScreenConnect из интерфейса удаления программ Windows.
Для доставки применялись следующие типы файлов и сценариев:
- MSI и EXE;
- ZIP-архивы;
- пакетные файлы;
- VBS;
- JScript;
- сценарии промежуточного хранения.
Скомпрометированные сайты и облачные сервисы
Исследователи выявили 329 связанных случаев размещения вредоносных веб-сайтов на скомпрометированных ресурсах и в облачных сервисах. В инфраструктуре фигурировали Cloudflare Workers, Netlify, Amazon S3, Cloudflare R2, DigitalOcean Spaces и Dropbox.
Один из Telegram-ботов, Frostederist_SC_bot, был связан с учетной записью «frostedwrist». Это связывает часть кампании с фишинговой экосистемой Frostedwrist.
Связь с операциями вокруг недвижимости
В открытых материалах Frostedwrist рекламируются рассылка через SMTP/EWS, извлечение данных из почтовых ящиков и контактов, перенаправления, механизмы защиты от ботов и шаблоны, посвященные документам.
В этих материалах неоднократно упоминаются:
- операции с недвижимостью;
- эскроу;
- объекты недвижимости;
- расчетные ведомости ALTA и HUD;
- документы о погашении задолженности;
- процедуры закрытия сделок.
Эти сведения указывают на возможную нацеленность на организации, участвующие в сделках с недвижимостью и процессах платежей банковским переводом. При этом в отчете не установлено, что Frostedwrist создала все компоненты ShadowPane или что каждый выявленный случай привел к мошенничеству с банковскими переводами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



