Крупная фишинговая кампания с применением программ удалённого мониторинга и управления, или RMM, охватила 46 стран. Сначала её связывали преимущественно с Канадой: злоумышленники рассылали поддельные налоговые формы Канадского налогового агентства (Canada Revenue Agency, CRA). Исследование показало куда больший масштаб операции. С ней связали 601 случай, причём около 45% зафиксированной активности пришлось на Соединённые Штаты. США оказались главной географической целью кампании.
Жертвам показывают фальшивые документы и сообщения, которые убеждают установить легальную программу удалённого доступа. Преступникам не обязательно доставлять обычный вредоносный файл: пользователь сам запускает настоящий RMM-инструмент и тем самым открывает доступ к компьютеру. Конкретные продукты и домены расходуются как одноразовый материал, зато порядок доставки остаётся сравнительно постоянным. Поэтому название установленной программы говорит меньше, чем обстоятельства её появления на устройстве.
Приманки подбирают под страну, отрасль и предполагаемую работу адресата. Помимо форм CRA, используются уведомления о доставке и сообщения от имени UPS, документы и фишинговые страницы Adobe PDF, налоговые извещения, материалы под видом писем Управления социального обеспечения США, счета и другие поддельные деловые бумаги. Среди наиболее часто атакуемых отраслей оказались образование, технологии и государственный сектор. Заметная доля целей относится к банковской сфере, финансам и производству.
Инфраструктура кампании живёт считаные часы. В обзоре угроз указаны 425 URL фишингового набора, размещённых на 240 хостах; 94% этих хостов наблюдались всего один день. Такая ежедневная ротация мешает блокировке по репутации и быстро обесценивает списки доменов. Для доставки применялись Vercel, GitHub Pages, Netlify, взломанные сайты и прочая инфраструктура. Внешне запрос к знакомому облачному сервису легко теряется среди обычного сетевого трафика.
Полезную нагрузку преступники размещали в Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox и GoFile. Доверие к этим площадкам работает им на руку: сам адрес облачного хранилища ещё не доказывает атаку, а его бездумная блокировка способна нарушить рабочие процессы. Дополнительную трудность создают архивы с паролем. Автоматический шлюз может пропустить такое вложение, поскольку не способен распаковать и проверить содержимое, тогда как пароль пользователю сообщают в письме или на фишинговой странице.
Несмотря на частую смену доменов и RMM-продуктов, исследователи нашли устойчивые отпечатки фишингового набора. Разрозненные узлы связывали файлы font1.woff2 и icons8-microsoft-word-94.png, повторяющиеся изображения, индикатор или путь fmtt / font1.woff2, а также схема доставки secure.html → project/.zip. Такие элементы переживают отдельный домен дольше, поскольку принадлежат шаблону, который операторы переносят на очередной хост. По ним сопоставила адреса и эпизоды, на первый взгляд не связанные друг с другом.
Обычная проверка на вредоносное ПО здесь даёт опасное чувство спокойствия. RMM-программа может иметь действительную цифровую подпись, нормальную репутацию и законное назначение. Завтра злоумышленники заменят её продуктом другого поставщика, поэтому правило, привязанное к одному вендору, оставит дыру в наблюдении. Столь же ненадёжны отдельные индикаторы компрометации (IOC), репутация файла или домена и единичный вердикт антивируса. Центру мониторинга безопасности, SOC, нужно выяснять, кто разрешил удалённый доступ, каким способом установили программу и что происходило до её запуска.
Защиту стоит строить без привязки к конкретному RMM-продукту. Подозрение должны вызывать переход из письма на документ-приманку, загрузка защищённого паролем архива, распаковка содержимого, установка средства удалённого управления и последующее внешнее соединение. Одновременно полезно отслеживать fmtt / font1.woff2, icons8-microsoft-word-94.png и цепочку secure.html → project/.zip. Это не самостоятельный приговор, а повод восстановить всю последовательность действий и проверить законность сеанса.
На почтовом уровне нужны проверки ссылок, вложений и архивов, включая сценарии, где пароль передан рядом с файлом. Обучение сотрудников следует строить на реальных приманках кампании: налоговых формах, счетах, уведомлениях UPS, письмах о социальном обеспечении и страницах Adobe. Аналитику необходим единый обзор активности браузера, сценариев, процессов, загрузок, сетевых соединений и связанной инфраструктуры. Без этого легальная программа удалённого доступа выглядит как обычный рабочий инструмент ровно до момента, когда оператор начинает управлять чужой системой.
Interactive Sandbox позволила проследить браузерную активность, выполняемые скрипты, процессы, загрузки и сетевое поведение; отдельно в интерактивной песочнице разбиралась приманка в виде фишинговой страницы Adobe. Сервис Threat Intelligence Lookup связал устойчивые индикаторы с соседней инфраструктурой и предыдущими случаями, скрытыми за быстрой ротацией хостов. По данным , эта разведывательная картина формируется на основе видимости более чем 16 000 организаций. Практический ориентир для SOC здесь прост: контролировать всю цепочку доставки и искать несанкционированный удалённый доступ независимо от выбранного RMM-инструмента, домена или облачной площадки.
Жертвам показывают фальшивые документы и сообщения, которые убеждают установить легальную программу удалённого доступа. Преступникам не обязательно доставлять обычный вредоносный файл: пользователь сам запускает настоящий RMM-инструмент и тем самым открывает доступ к компьютеру. Конкретные продукты и домены расходуются как одноразовый материал, зато порядок доставки остаётся сравнительно постоянным. Поэтому название установленной программы говорит меньше, чем обстоятельства её появления на устройстве.
Приманки подбирают под страну, отрасль и предполагаемую работу адресата. Помимо форм CRA, используются уведомления о доставке и сообщения от имени UPS, документы и фишинговые страницы Adobe PDF, налоговые извещения, материалы под видом писем Управления социального обеспечения США, счета и другие поддельные деловые бумаги. Среди наиболее часто атакуемых отраслей оказались образование, технологии и государственный сектор. Заметная доля целей относится к банковской сфере, финансам и производству.
Инфраструктура кампании живёт считаные часы. В обзоре угроз указаны 425 URL фишингового набора, размещённых на 240 хостах; 94% этих хостов наблюдались всего один день. Такая ежедневная ротация мешает блокировке по репутации и быстро обесценивает списки доменов. Для доставки применялись Vercel, GitHub Pages, Netlify, взломанные сайты и прочая инфраструктура. Внешне запрос к знакомому облачному сервису легко теряется среди обычного сетевого трафика.
Полезную нагрузку преступники размещали в Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox и GoFile. Доверие к этим площадкам работает им на руку: сам адрес облачного хранилища ещё не доказывает атаку, а его бездумная блокировка способна нарушить рабочие процессы. Дополнительную трудность создают архивы с паролем. Автоматический шлюз может пропустить такое вложение, поскольку не способен распаковать и проверить содержимое, тогда как пароль пользователю сообщают в письме или на фишинговой странице.
Несмотря на частую смену доменов и RMM-продуктов, исследователи нашли устойчивые отпечатки фишингового набора. Разрозненные узлы связывали файлы font1.woff2 и icons8-microsoft-word-94.png, повторяющиеся изображения, индикатор или путь fmtt / font1.woff2, а также схема доставки secure.html → project/.zip. Такие элементы переживают отдельный домен дольше, поскольку принадлежат шаблону, который операторы переносят на очередной хост. По ним сопоставила адреса и эпизоды, на первый взгляд не связанные друг с другом.
Обычная проверка на вредоносное ПО здесь даёт опасное чувство спокойствия. RMM-программа может иметь действительную цифровую подпись, нормальную репутацию и законное назначение. Завтра злоумышленники заменят её продуктом другого поставщика, поэтому правило, привязанное к одному вендору, оставит дыру в наблюдении. Столь же ненадёжны отдельные индикаторы компрометации (IOC), репутация файла или домена и единичный вердикт антивируса. Центру мониторинга безопасности, SOC, нужно выяснять, кто разрешил удалённый доступ, каким способом установили программу и что происходило до её запуска.
Защиту стоит строить без привязки к конкретному RMM-продукту. Подозрение должны вызывать переход из письма на документ-приманку, загрузка защищённого паролем архива, распаковка содержимого, установка средства удалённого управления и последующее внешнее соединение. Одновременно полезно отслеживать fmtt / font1.woff2, icons8-microsoft-word-94.png и цепочку secure.html → project/.zip. Это не самостоятельный приговор, а повод восстановить всю последовательность действий и проверить законность сеанса.
На почтовом уровне нужны проверки ссылок, вложений и архивов, включая сценарии, где пароль передан рядом с файлом. Обучение сотрудников следует строить на реальных приманках кампании: налоговых формах, счетах, уведомлениях UPS, письмах о социальном обеспечении и страницах Adobe. Аналитику необходим единый обзор активности браузера, сценариев, процессов, загрузок, сетевых соединений и связанной инфраструктуры. Без этого легальная программа удалённого доступа выглядит как обычный рабочий инструмент ровно до момента, когда оператор начинает управлять чужой системой.
Interactive Sandbox позволила проследить браузерную активность, выполняемые скрипты, процессы, загрузки и сетевое поведение; отдельно в интерактивной песочнице разбиралась приманка в виде фишинговой страницы Adobe. Сервис Threat Intelligence Lookup связал устойчивые индикаторы с соседней инфраструктурой и предыдущими случаями, скрытыми за быстрой ротацией хостов. По данным , эта разведывательная картина формируется на основе видимости более чем 16 000 организаций. Практический ориентир для SOC здесь прост: контролировать всю цепочку доставки и искать несанкционированный удалённый доступ независимо от выбранного RMM-инструмента, домена или облачной площадки.