Исследователи проследили фишинговую кампанию CSuite по 351 анализу в песочнице. На США пришлось 51% связанных отправок, на Индию — 18%; активность также обнаружена на Филиппинах, в Австралии, Великобритании, Канаде и других странах. В исследовательском корпусе чаще прочих встречались технологические и производственные компании, государственные и административные учреждения, консалтинг. Время начала кампании, дата исследования и дата публикации в доступных данных не указаны. Географическую картину исследователи обозначили как «Отправки образцов CSuite в песочницу по странам».

Приманки CSuite маскируются под привычные рабочие сервисы: Adobe, DocuSign, Zoom, Google Meet, Dropbox и Microsoft 365. Один из разобранных случаев представлял собой поддельный конверт DocuSign, якобы отправленный юридической фирмой; название фирмы не раскрывалось. В Interactive Sandbox этот эпизод проходил под описанием «Поддельный конверт DocuSign от имени юридической фирмы, проанализированный в интерактивной песочнице ANY.RUN». После перехода жертвы атака расходится по двум сценариям: похищение учетных данных и сеансов Microsoft 365 либо заражение рабочего устройства.
Для захвата конечной точки злоумышленники распространяют установщики, архивы и небольшие загрузчики на BAT или VBS. Они устанавливают легальные средства удаленного мониторинга и управления, то есть RMM, включая ScreenConnect и Action1. У Adobe-тематической приманки, исследованной в песочнице , цепочка оказалась короткой: страница доставила BAT-файл, тот повысил привилегии и установил ScreenConnect. После этого оператор получил удаленный доступ к компьютеру. Этот случай фигурировал как «Приманка под видом Adobe, проанализированная в песочнице ANY.RUN».
Вторая ветка ведет к сбору учетных данных и фишингу с кодом устройства. Последний прием заставляет пользователя авторизовать чужой сеанс через штатный механизм Microsoft 365, поэтому один лишь сброс пароля не всегда закрывает инцидент: требуется отзывать активные сеансы и проверять выданные разрешения. Захваченный почтовый ящик дает доступ к деловой переписке и обсуждениям платежей. Мошенники могут подменить реквизиты в счете, перенаправить перевод, выдать себя за сотрудника или обмануть поставщика. Сообщения с настоящего корпоративного адреса затем рассылаются коллегам, партнерам и клиентам.
Сочетание похищенного сеанса и установленного RMM быстро расширяет границы инцидента. Даже после блокировки учетной записи ScreenConnect или Action1 может сохранить подключение к машине, а через скомпрометированное устройство преступник снова доберется до корпоративных ресурсов. Команде реагирования приходится одновременно разбирать захват почты, активность Microsoft 365, выполнение скриптов и удаленное управление конечной точкой. Смысл призыва «Сократите стоимость сложных инцидентов, дав командам контекст для локализации до распространения доступа» сводится именно к этому; сопровождающая формулировка — «Усильте реагирование на инциденты».
Разбор CSuite по одному домену, URL или файлу дает обманчиво узкую картину. Полная цепочка включает деловую приманку, действия в браузере, перенаправления, JavaScript, сетевые запросы, запуск PowerShell, доставку полезной нагрузки и установку RMM. Interactive Sandbox показывает браузерную и конечную активность в одном сеансе, позволяя восстановить порядок событий. Этот материал исследователи обозначали как «Цепочка атаки CSuite, раскрытая исследователями ANY.RUN». Такой порядок важен для решения, достаточно ли заблокировать индикатор или уже пора изолировать компьютер и отзывать облачные сеансы.
При анализе страницы-приманки внутри PDF Viewer исследователи заметили импорт JavaScript-файла /m/js/utils.js; описание находки звучало как «Импорт JavaScript-файла utils.js внутри PDF Viewer». Повторяющийся путь помог связать дополнительные запуски в песочнице с CSuite. В Threat Intelligence Lookup поиск выполняется запросом url:"/m/js/utils.js$", который находит URL, заканчивающиеся на /m/js/utils.js. От домена, IP-адреса, URL, файла или повторно используемого артефакта аналитик может перейти к связанным историческим анализам и инфраструктуре. Эту возможность описывает формулировкой «Аналитика угроз дает полный контекст подозрительной активности CSuite».
Инфраструктура фишинга меняется быстрее, чем ручные списки блокировки. Threat Intelligence Feeds передает вредоносные IP-адреса, домены, URL и другие индикаторы компрометации, IOC, в SIEM, EDR, межсетевые экраны и прочие средства защиты. Данные формируются на основе активности более 16 000 организаций и свыше 700 000 специалистов по безопасности. Это уменьшает объем ручного обогащения каждого оповещения и поддерживает актуальность правил при смене серверов атакующих. Практическое назначение каналов сформулировано так: «Команды SOC внедряют TI Feeds для получения свежих и пригодных к применению IOC».
На первой линии SOC задержки часто возникают при передаче дела от Tier 1 к Tier 2. Младшему аналитику приходится описывать цепочку атаки, извлекать индикаторы, фиксировать вредоносное поведение и объяснять причину эскалации. Структурированные отчеты Tier 1 объединяют поведенческий контекст, индикаторы, созданные ИИ сводки и рекомендации. Заявленная цель — сократить подготовку отчета, сделать передачу старшему аналитику понятнее и быстрее продвигать обращения по очереди. Название соответствующего материала: «Отчет Tier 1 со сводками ИИ и рекомендациями для ускоренной передачи».
Защиту от CSuite нельзя делить на несвязанные процедуры для почты, личности и компьютера. Руководителям безопасности требуется сократить время расследования, ограничить неразрешенные RMM и иные средства удаленного доступа, сопоставлять облачные события с телеметрией конечных точек и связывать данные браузера, сети, скриптов и полезной нагрузки. Проверка должна охватывать отзыв сеансов Microsoft 365, сброс учетных данных, анализ правил почтового ящика, изоляцию устройства, поиск ScreenConnect и Action1, а также ретроспективный поиск BAT, VBS, PowerShell и пути /m/js/utils.js. Иначе одна половина атаки останется за пределами расследования.
По данным , применение ее решений может сделать SOC до трех раз эффективнее: ускорить сортировку угроз на 94%, сократить время расследования Tier 1 на 20%, уменьшить число передач с Tier 1 на Tier 2 на 30% и снизить среднее время реагирования или устранения, MTTR, на 21 минуту для каждого случая. Компания также заявляет обнаружение угроз за срок от 15 секунд. Эти показатели представлены как эксплуатационные результаты, а не как независимые универсальные гарантии. Финальные формулировки звучат так: «Масштабируйте реагирование без увеличения штата», «Обнаруживайте угрозы всего за 15 секунд» и «Сократите MTTR на 21 минуту для каждого случая».

Изображение носит иллюстративный характер
Приманки CSuite маскируются под привычные рабочие сервисы: Adobe, DocuSign, Zoom, Google Meet, Dropbox и Microsoft 365. Один из разобранных случаев представлял собой поддельный конверт DocuSign, якобы отправленный юридической фирмой; название фирмы не раскрывалось. В Interactive Sandbox этот эпизод проходил под описанием «Поддельный конверт DocuSign от имени юридической фирмы, проанализированный в интерактивной песочнице ANY.RUN». После перехода жертвы атака расходится по двум сценариям: похищение учетных данных и сеансов Microsoft 365 либо заражение рабочего устройства.
Для захвата конечной точки злоумышленники распространяют установщики, архивы и небольшие загрузчики на BAT или VBS. Они устанавливают легальные средства удаленного мониторинга и управления, то есть RMM, включая ScreenConnect и Action1. У Adobe-тематической приманки, исследованной в песочнице , цепочка оказалась короткой: страница доставила BAT-файл, тот повысил привилегии и установил ScreenConnect. После этого оператор получил удаленный доступ к компьютеру. Этот случай фигурировал как «Приманка под видом Adobe, проанализированная в песочнице ANY.RUN».
Вторая ветка ведет к сбору учетных данных и фишингу с кодом устройства. Последний прием заставляет пользователя авторизовать чужой сеанс через штатный механизм Microsoft 365, поэтому один лишь сброс пароля не всегда закрывает инцидент: требуется отзывать активные сеансы и проверять выданные разрешения. Захваченный почтовый ящик дает доступ к деловой переписке и обсуждениям платежей. Мошенники могут подменить реквизиты в счете, перенаправить перевод, выдать себя за сотрудника или обмануть поставщика. Сообщения с настоящего корпоративного адреса затем рассылаются коллегам, партнерам и клиентам.
Сочетание похищенного сеанса и установленного RMM быстро расширяет границы инцидента. Даже после блокировки учетной записи ScreenConnect или Action1 может сохранить подключение к машине, а через скомпрометированное устройство преступник снова доберется до корпоративных ресурсов. Команде реагирования приходится одновременно разбирать захват почты, активность Microsoft 365, выполнение скриптов и удаленное управление конечной точкой. Смысл призыва «Сократите стоимость сложных инцидентов, дав командам контекст для локализации до распространения доступа» сводится именно к этому; сопровождающая формулировка — «Усильте реагирование на инциденты».
Разбор CSuite по одному домену, URL или файлу дает обманчиво узкую картину. Полная цепочка включает деловую приманку, действия в браузере, перенаправления, JavaScript, сетевые запросы, запуск PowerShell, доставку полезной нагрузки и установку RMM. Interactive Sandbox показывает браузерную и конечную активность в одном сеансе, позволяя восстановить порядок событий. Этот материал исследователи обозначали как «Цепочка атаки CSuite, раскрытая исследователями ANY.RUN». Такой порядок важен для решения, достаточно ли заблокировать индикатор или уже пора изолировать компьютер и отзывать облачные сеансы.
При анализе страницы-приманки внутри PDF Viewer исследователи заметили импорт JavaScript-файла /m/js/utils.js; описание находки звучало как «Импорт JavaScript-файла utils.js внутри PDF Viewer». Повторяющийся путь помог связать дополнительные запуски в песочнице с CSuite. В Threat Intelligence Lookup поиск выполняется запросом url:"/m/js/utils.js$", который находит URL, заканчивающиеся на /m/js/utils.js. От домена, IP-адреса, URL, файла или повторно используемого артефакта аналитик может перейти к связанным историческим анализам и инфраструктуре. Эту возможность описывает формулировкой «Аналитика угроз дает полный контекст подозрительной активности CSuite».
Инфраструктура фишинга меняется быстрее, чем ручные списки блокировки. Threat Intelligence Feeds передает вредоносные IP-адреса, домены, URL и другие индикаторы компрометации, IOC, в SIEM, EDR, межсетевые экраны и прочие средства защиты. Данные формируются на основе активности более 16 000 организаций и свыше 700 000 специалистов по безопасности. Это уменьшает объем ручного обогащения каждого оповещения и поддерживает актуальность правил при смене серверов атакующих. Практическое назначение каналов сформулировано так: «Команды SOC внедряют TI Feeds для получения свежих и пригодных к применению IOC».
На первой линии SOC задержки часто возникают при передаче дела от Tier 1 к Tier 2. Младшему аналитику приходится описывать цепочку атаки, извлекать индикаторы, фиксировать вредоносное поведение и объяснять причину эскалации. Структурированные отчеты Tier 1 объединяют поведенческий контекст, индикаторы, созданные ИИ сводки и рекомендации. Заявленная цель — сократить подготовку отчета, сделать передачу старшему аналитику понятнее и быстрее продвигать обращения по очереди. Название соответствующего материала: «Отчет Tier 1 со сводками ИИ и рекомендациями для ускоренной передачи».
Защиту от CSuite нельзя делить на несвязанные процедуры для почты, личности и компьютера. Руководителям безопасности требуется сократить время расследования, ограничить неразрешенные RMM и иные средства удаленного доступа, сопоставлять облачные события с телеметрией конечных точек и связывать данные браузера, сети, скриптов и полезной нагрузки. Проверка должна охватывать отзыв сеансов Microsoft 365, сброс учетных данных, анализ правил почтового ящика, изоляцию устройства, поиск ScreenConnect и Action1, а также ретроспективный поиск BAT, VBS, PowerShell и пути /m/js/utils.js. Иначе одна половина атаки останется за пределами расследования.
По данным , применение ее решений может сделать SOC до трех раз эффективнее: ускорить сортировку угроз на 94%, сократить время расследования Tier 1 на 20%, уменьшить число передач с Tier 1 на Tier 2 на 30% и снизить среднее время реагирования или устранения, MTTR, на 21 минуту для каждого случая. Компания также заявляет обнаружение угроз за срок от 15 секунд. Эти показатели представлены как эксплуатационные результаты, а не как независимые универсальные гарантии. Финальные формулировки звучат так: «Масштабируйте реагирование без увеличения штата», «Обнаруживайте угрозы всего за 15 секунд» и «Сократите MTTR на 21 минуту для каждого случая».