ShadowPane: фишинг через BITB превращает RMM в инструмент атаки

ShadowPane представляет собой кластер фишинговой активности, который наблюдается примерно с марта 2026 года. Операторы используют технику browser-in-the-browser (BITB), чтобы доставлять легитимное ПО удаленного мониторинга и управления (RMM) под видом обновления Adobe.

Поддельное окно Adobe

Жертве показывают поддельное окно браузера с брендингом Adobe и сфальсифицированным URL-адресом. Под этим окном находится HTML-страница, которая управляет загрузкой. Пользователя убеждают в том, что Adobe требует установить обновление, после чего на устройство доставляется ВПО.

В кампании применяются методы BITB, адаптированные для фишинга с целью кражи учетных данных. Фронтенд использует обфусцированные HTML и JavaScript, отрисовку с учетом конкретного браузера, имитацию элементов управления браузером и определение светлой или темной темы.

Страницы также профилируют посетителей и передают телеметрию через Telegram-ботов. В состав данных входят:

  • IP-адрес;
  • геолокация;
  • интернет-провайдер;
  • операционная система;
  • язык;
  • разрешение экрана;
  • сведения о браузере;
  • часовой пояс и местное время.

Инфраструктура и используемые RMM-продукты

Исследователи выявили многочисленные Telegram-боты и приватные чаты. Это позволило объединить элементы инфраструктуры в кластеры, связанные со скомпрометированными веб-сайтами и облачными сервисами.

ShadowPane не ограничивается одним семейством ВПО. Операторы поочередно применяют различные легитимные RMM-продукты, включая OpsBridge, ScreenConnect, MSP360, LogMeIn и BlueTrait.

В рамках одного расследованного проникновения OpsBridge установили с закреплением через запланированное задание. Затем он запустил компонент для создания снимков экрана, после чего злоумышленники предприняли попытку развернуть ScreenConnect.

Для выполнения операций использовались MSI и curl. После этого злоумышленники установили HideUL, чтобы скрыть ScreenConnect из интерфейса удаления программ Windows.

Для доставки применялись следующие типы файлов и сценариев:

  • MSI и EXE;
  • ZIP-архивы;
  • пакетные файлы;
  • VBS;
  • JScript;
  • сценарии промежуточного хранения.

Скомпрометированные сайты и облачные сервисы

Исследователи выявили 329 связанных случаев размещения вредоносных веб-сайтов на скомпрометированных ресурсах и в облачных сервисах. В инфраструктуре фигурировали Cloudflare Workers, Netlify, Amazon S3, Cloudflare R2, DigitalOcean Spaces и Dropbox.

Один из Telegram-ботов, Frostederist_SC_bot, был связан с учетной записью «frostedwrist». Это связывает часть кампании с фишинговой экосистемой Frostedwrist.

Связь с операциями вокруг недвижимости

В открытых материалах Frostedwrist рекламируются рассылка через SMTP/EWS, извлечение данных из почтовых ящиков и контактов, перенаправления, механизмы защиты от ботов и шаблоны, посвященные документам.

В этих материалах неоднократно упоминаются:

  • операции с недвижимостью;
  • эскроу;
  • объекты недвижимости;
  • расчетные ведомости ALTA и HUD;
  • документы о погашении задолженности;
  • процедуры закрытия сделок.

Эти сведения указывают на возможную нацеленность на организации, участвующие в сделках с недвижимостью и процессах платежей банковским переводом. При этом в отчете не установлено, что Frostedwrist создала все компоненты ShadowPane или что каждый выявленный случай привел к мошенничеству с банковскими переводами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: