Злоумышленники использовали фишинг для установки нескольких RMM-клиентов
В трёх фишинговых инцидентах злоумышленники использовали легитимное программное обеспечение для удалённого мониторинга и управления (RMM), чтобы получить интерактивный доступ к системам Windows. Приманки имитировали безопасный обмен документами и вели к ZIP-архивам, PDF-файлам или страницам просмотра документов. Открытие или просмотр поддельных документов приводило к установке контролируемых злоумышленниками клиентов RMM.
В одном случае письмо на тему TransferXL вело к ZIP-архиву на легитимной облачной инфраструктуре. В архиве находился вредоносный PDF-файл со встроенной ссылкой на установку несанкционированного клиента ITarian. Впоследствии злоумышленники развернули на том же устройстве ScreenConnect. Оба инструмента RMM настроили для закрепления с привилегиями уровня SYSTEM, создав дополнительные пути доступа.
В двух других инцидентах фишинговые страницы имитировали обмен документами через ScreenConnect. Жертв перенаправляли через легитимную доменную зону, которой злоумышленники злоупотребляли, и приманочную страницу на хостинге Adobe InDesign к контролируемой ими инфраструктуре управления. Нажатие кнопки «View Document» приводило к установке начального клиента ScreenConnect. Затем атакующие использовали эту сессию для развёртывания дополнительного вредоносного ПО класса RMM, в том числе двух установок ScreenConnect на каждой затронутой системе. Они также запускали средства обхода защиты, например HideUL_x64.exe, чтобы скрыть последующую активность.
Несколько агентов RMM позволяли злоумышленникам сохранять доступ, если один из клиентов обнаруживали и удаляли. В одном случае неидентифицированная система ScreenConnect оставалась доступной около пяти месяцев. Затем её использовали для доступа к браузеру жертвы и создания вредоносных правил для папки «Входящие» электронной почты.
Авторы отчёта считают критически важным расследовать источник установки программ, контекст пользователя, сетевые подключения и состав утверждённого программного обеспечения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



