SideWinder усилила фишинговые атаки через файлы ClickOnce

APT-C-24 (SideWinder): эволюция фишинга через ClickOnce и макросы

Группировка APT-C-24, также известная как SideWinder, вновь подтвердила репутацию одного из самых изобретательных противников в киберпространстве. Эксперты отмечают качественный скачок в её фишинговых кампаниях — злоумышленники начали активно использовать файлы приложений ClickOnce для доставки вредоносных загрузок.

Такой выбор указывает на глубокое, экспертное понимание внутренних механизмов развёртывания приложений Windows. ClickOnce, изначально созданная как легитимная технология для упрощения установки программ, теперь превращена в малозаметный вектор проникновения. Подход APT-C-24 не только подчёркивает их способности к инновациям, но и отражает более широкую отраслевую тенденцию: адаптацию доверенных компонентов ОС для повышения эффективности и скрытности операций.

Многоступенчатые векторы заражения

Детальный анализ показывает, что SideWinder не ограничивается единственным методом доставки. Арсенал группировки диверсифицирован, что существенно усложняет обнаружение и противодействие. Ключевые тактики текущих кампаний включают:

  • Файлы приложений ClickOnce — используются как первоначальный вектор, эксплуатирующий доверие пользователей к механизмам обновления и установки Windows.
  • Вредоносный макрос-код — применяется для загрузки дополнительных вредоносных компонентов, обеспечивая гибкость и модульность атаки.

Сочетание двух техник позволяет группировке выстраивать каскадные цепочки заражения. Одним из заметных полезных нагрузок, доставляемых через макросы, становится сложный загрузчик, обеспечивающий дальнейшее закрепление и бесшумное расширение присутствия в скомпрометированной среде.

Активность APT-C-24 подчёркивает важность мониторинга не только традиционных фишинговых индикаторов, но и аномального использования легитимных технологий развёртывания, которые всё чаще становятся инструментом целевых атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: