Злоумышленники использовали фишинг для установки нескольких RMM-клиентов

В трёх фишинговых инцидентах злоумышленники использовали легитимное программное обеспечение для удалённого мониторинга и управления (RMM), чтобы получить интерактивный доступ к системам Windows. Приманки имитировали безопасный обмен документами и вели к ZIP-архивам, PDF-файлам или страницам просмотра документов. Открытие или просмотр поддельных документов приводило к установке контролируемых злоумышленниками клиентов RMM.

В одном случае письмо на тему TransferXL вело к ZIP-архиву на легитимной облачной инфраструктуре. В архиве находился вредоносный PDF-файл со встроенной ссылкой на установку несанкционированного клиента ITarian. Впоследствии злоумышленники развернули на том же устройстве ScreenConnect. Оба инструмента RMM настроили для закрепления с привилегиями уровня SYSTEM, создав дополнительные пути доступа.

В двух других инцидентах фишинговые страницы имитировали обмен документами через ScreenConnect. Жертв перенаправляли через легитимную доменную зону, которой злоумышленники злоупотребляли, и приманочную страницу на хостинге Adobe InDesign к контролируемой ими инфраструктуре управления. Нажатие кнопки «View Document» приводило к установке начального клиента ScreenConnect. Затем атакующие использовали эту сессию для развёртывания дополнительного вредоносного ПО класса RMM, в том числе двух установок ScreenConnect на каждой затронутой системе. Они также запускали средства обхода защиты, например HideUL_x64.exe, чтобы скрыть последующую активность.

Несколько агентов RMM позволяли злоумышленникам сохранять доступ, если один из клиентов обнаруживали и удаляли. В одном случае неидентифицированная система ScreenConnect оставалась доступной около пяти месяцев. Затем её использовали для доступа к браузеру жертвы и создания вредоносных правил для папки «Входящие» электронной почты.

Авторы отчёта считают критически важным расследовать источник установки программ, контекст пользователя, сетевые подключения и состав утверждённого программного обеспечения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных