Серия атак на руководителей финансовых компаний, зафиксированная за последний месяц, сочетает сразу несколько приёмов. От поддельного документа и перехвата учётной записи Microsoft действия мошенников переходят к установке легитимного, но крайне опасного инструмента удалённого доступа. Жертвами стали генеральные директора компаний по управлению активами, инвестиционных банков и финтех-организаций, входящих в более крупные холдинги. Именно их адреса электронной почты имеют право одобрять денежные переводы, а учётные записи открывают доступ к корпоративным системам нескольких юридических лиц одновременно. Компании в подобных холдингах обычно используют общий каталог пользователей, поэтому одна скомпрометированная учётная запись способна открыть доступ к документам и системам разных подразделений.
Описание
Внешне атака выглядит как стандартный обмен документами. Руководитель получает электронное письмо с PDF-файлом, оформленным в фирменном стиле его компании. В письме говорится, что с получателем поделились файлом, например "Compliance Review.pdf", и содержится кнопка "Открыть документ". Сам PDF выглядит профессионально: используется логотип, внутренние пути к файлу. Каждый документ генерировался отдельно для конкретного адресата, а в ссылку был зашит идентификатор жертвы. При нажатии на кнопку пользователь не получает файл, а перенаправляется через цепочку промежуточных ссылок на мошенническую страницу. Подобная кастомизация повышает доверие жертвы и одновременно затрудняет автоматическое распознавание таких писем как вредоносных.
Мошенническая страница имитирует вход в Microsoft, но это не просто статичная копия. Тем не менее исследование ZeroBEC показывает, что за ней стоит технология "браузер-посредник". Жертва видит настоящую страницу Microsoft, однако весь трафик проходит через удалённый браузер, контролируемый атакующим. Этот метод позволяет перехватывать введённые пароли, одноразовые коды и продолжать действовать от имени пользователя после того, как он завершил вход. Для этого мошенники используют коммерческую платформу BlueKit, которая продаёт фишинговый инструментарий как услугу. Она включает более восьмидесяти готовых шаблонов, автоматизацию действий после входа и клиентскую поддержку. Подписка стоит 250 долларов за неделю, 480 долларов за две недели и около тысячи долларов за месяц.
Чтобы защитить инфраструктуру от обнаружения, платформа применяет несколько уровней проверки. Перед показом мошеннической страницы специальный сервис ZeroBot собирает данные об устройстве посетителя и его браузере, отсеивая автоматические сканеры и исследователей безопасности. Далее действует географический фильтр. В ходе тестирования подключения из Украины, Казахстана и Узбекистана стабильно получали отказ или перенаправлялись на настоящие сайты. Посетители из других регионов, например из США, Индии и Румынии, допускались до мошеннического интерфейса. Такой приём позволяет злоумышленникам скрывать истинный адрес вредоносной страницы, сохраняя её доступной для реальных целей, находящихся в зоне интереса.
Настоящая цель кампании раскрывается после ввода учётных данных. Вместо открытия документа пользователь видит сообщение о том, что загрузка завершена, и предложение установить компонент, необходимый для просмотра. На самом деле это установщик ScreenConnect - широко распространённой легальной программы для удалённого управления компьютерами. Мошенники настроили её на подключение к своему серверу, поэтому после установки они получают полный контроль над рабочим местом руководителя. Они могут просматривать переписку, открывать финансовые документы, изменять настройки и выполнять действия от имени жертвы. В ряде случаев открывается возможность распространить доступ и на другие компьютеры в корпоративной сети, но в отчёте основное внимание уделено закреплению на устройстве самого руководителя.
Примечателен выбор жертв. Мошенники ориентировались на руководителей дочерних структур с правом подписи и доступом к системам материнской организации. Инфраструктура атаки устроена так, что идентификатор жертвы передаётся на всех этапах - от PDF до финальной установки программы. Это позволяет операторам кампании видеть, какая компания среагировала на письмо, и при необходимости перестраивать дальнейшие шаги. Авторы отчёта подчёркивают, что это не массовая рассылка, а точечные действия против ограниченного числа руководителей. По сути, перед нами гибрид фишинга и целевой компрометации деловой переписки, в котором электронное письмо служит лишь первым шагом многоэтапного проникновения.
Платформа BlueKit, судя по отчёту, не выбирает жертв самостоятельно. Это аналог облачного сервиса: инструменты арендуют разные группы, и каждая ведёт собственные кампании. Нынешняя серия атак, ориентированная на финансовый сектор, скорее всего, проводилась одним оператором или небольшой группой связанных лиц. Однако все арендаторы получают доступ к регулярным обновлениям, технической поддержке через мессенджер Telegram и быстро развивающимся функциям. В журнале изменений платформы упоминаются инструменты для автоматического определения местоположения жертвы, повторного использования ранее перехваченных сессий и перенаправления на внешние ресурсы после успешного входа.
Главная сложность для защиты в том, что каждый элемент этой цепочки по отдельности выглядит безобидно. PDF с фирменным стилем компании - обычное вложение. Часть промежуточных ссылок ведёт на легальные сервисы отслеживания или на взломанные сайты, которые мошенники используют в качестве переходных ступеней. Конечный файл является подписанным компонентом широко применяемой программы удалённого управления. Только совместный анализ всей последовательности действий показывает, что письмо, ввод пароля и установка приложения на самом деле являются частями одной атаки. Более того, использование легальных сервисов на промежуточных этапах заставляет отнестись к ним не как к вредоносным, а как к части инфраструктуры атаки.
Поэтому для защиты корпоративной почты требуются системы, анализирующие не только само сообщение, но и последующие события. Сигналом атаки может быть сочетание необычного PDF-уведомления с быстрым переходом на страницу входа Microsoft, использование одного и того же идентификатора в адресах переадресации и последующая попытка установить программу удалённого доступа. Компаниям стоит обращать внимание на новые удалённые подключения к компьютерам руководителей и на подозрительную активность в учётных записях Microsoft после ввода пароля, когда запросы начинают приходить из нескольких адресов в короткий промежуток времени. Руководителям финансовых организаций полезно проверять неожиданные документы через дополнительные каналы, а также включать двухфакторную аутентификацию на ключевых сервисах.
Развитие таких кампаний подтверждает, что прежние методы блокировки по спискам вредоносных доменов или простая проверка вложений уже недостаточны. Современные атаки соединяют легальные сервисы и настоящие программы, поэтому для их выявления требуется анализ всей последовательности действий и взаимосвязей между ними. Инструменты, способные проследить путь от первого письма до конечного вредоносного события и вовремя вмешаться, становятся стандартом защиты от целевых атак на финансовый сектор. Только такой подход позволяет остановить атаку до того, как мошенники получат контроль над денежными операциями.