Бывшие аффилиаты Black Basta нацелились на высшее руководство: новая волна атак с использованием email-бомбардировки и Microsoft Teams

information security

Бывшие участники некогда активной группы программ-вымогателей Black Basta существенно усовершенствовали свою фирменную методику социальной инженерии. Они внедрили автоматизированную двухэтапную атаку, которая позволяет получить удалённый доступ к рабочим станциям топ-менеджеров за считанные минуты. В основе схемы лежит массовая рассылка писем (email bombing) с последующим обращением через Microsoft Teams под видом сотрудников службы поддержки. В марте 2026 года 77% таких инцидентов были направлены на руководителей высшего и среднего звена, тогда как в январе-феврале этот показатель составлял 59%.

Описание

Согласно данным аналитического подразделения ReliaQuest, с момента упадка группировки Black Basta в начале 2025 года 56% всей фишинговой активности через Teams пришлось на первые четыре месяца 2026 года. Только за март было зафиксировано 32% от общего числа подобных атак за весь период наблюдения. Исследователи с высокой степенью уверенности связывают эту кампанию с действиями бывших участников группы, а не с независимыми подражателями. Основными целями стали предприятия обрабатывающей промышленности и компании в сфере профессиональных, научных и технических услуг (PSTS) - на каждую из этих отраслей пришлось по 26% инцидентов. Такое распределение полностью соответствует исторически сложившимся приоритетам Black Basta.

Атакующие применили автоматизацию для сжатия многоэтапной социальной инженерии до короткого временного окна. Сначала злоумышленники отправляют на почтовый ящик жертвы сотни писем в течение нескольких минут. Эта бомбардировка создаёт хаос и панику, после чего якобы сотрудник техподдержки связывается с пользователем по Microsoft Teams или телефону. В некоторых случаях от первого сообщения в чате до запуска вредоносного скрипта на устройстве жертвы проходило всего 12 минут. Сценарии диалогов также были автоматизированы: в одном из наблюдений сообщения разным сотрудникам отправлялись с интервалом в 29 секунд. Для звонков используются российские IP-адреса, а для учётных записей в Teams - одноразовые tenant-аккаунты на домене onmicrosoft.com, которые легко заменяются при блокировке.

Главным инструментом удалённого доступа в этой кампании стала легитимная программа Supremo Remote Desktop. Она относится к классу RMM (удалённое администрирование и мониторинг), и её применение позволяет атакующим маскироваться под обычную активность технической поддержки. Ранее Black Basta использовала Supremo в ограниченном объёме, что дополнительно указывает на преемственность методики. Помимо Supremo, злоумышленники применяют встроенное средство Quick Assist, доступное в Windows 11. Для его запуска достаточно нажать сочетание клавиш Win+Ctrl+Q и ввести код, что не требует установки дополнительного программного обеспечения и снижает вероятность обнаружения. После подключения к системе злоумышленники запускают скрипты, названные так, чтобы напоминать легитимные почтовые утилиты (например, MailAccountWizard.jar). Это усиливает обман: жертва думает, что сотрудник поддержки решает проблему с заваленной почтой.

Стратегическое преимущество такой атаки заключается в том, что доступ сразу получается к учётной записи с высокими привилегиями. В 47% всех атак, отслеженных ReliaQuest в 2025 году, злоумышленники начинали работу с уже высокого уровня доступа. Это избавляет их от необходимости проводить шумное и длительное повышение привилегий и боковое перемещение по сети. В результате время от первого контакта до потенциального развёртывания программы-вымогателя может измеряться минутами, что создаёт экстремальное давление на службы информационной безопасности.

Хотя исследователи не наблюдали непосредственного шифрования данных в описанных инцидентах, используемые техники полностью соответствуют этапу подготовки к развёртыванию вымогателя. Наиболее уязвимыми секторами остаются производство и сфера профессиональных услуг, где операционная остановка несёт катастрофические последствия. Компрометация одного руководителя может парализовать выпуск продукции или привести к утечке интеллектуальной собственности.

Аналитики рассматривают три возможных сценария происходящего: бывшие аффилиаты Black Basta перегруппируются под новым брендом, сотрудничают с другой группой (например, с операторами вымогателя Chaos или FIN7) или же их тактику перенимают посторонние злоумышленники. Наиболее вероятной считается первая или вторая версия, поскольку чистое копирование методики не может объяснить столь точное совпадение по отраслям и инструментарию. В любом случае, имя группировки не столь важно, как сама методика: эффективный сценарий вторжения продолжает совершенствоваться и нацелен на самые привилегированные учётные записи.

Для защиты от подобных атак необходимо внедрить обязательную внеканальную верификацию всех запросов на удалённый доступ. Ни один вызов через Teams или звонок не должен приниматься без обратного подтверждения по отдельному каналу связи (например, по корпоративному телефону, зарегистрированному в системе). Следует также жёстко контролировать использование RMM-инструментов: применять белые списки приложений и ограничивать запуск Quick Assist и аналогов только для утверждённого персонала. Особое внимание стоит уделить обучению руководителей: моделировать атаки с email-бомбардировкой и последующим фишинговым звонком, чтобы выработать у них рефлекс проверять любые запросы на удалённое подключение через альтернативные каналы.

Этот случай демонстрирует, что процедурные пробелы в работе службы поддержки остаются одним из самых легко эксплуатируемых слабых мест корпоративных сетей. При сохранении текущей динамики в ближайшие 12 месяцев большинство атак с использованием социальной инженерии будут задействовать ту или иную вариацию описанной схемы. Злоумышленники будут адаптироваться: менять предлоги, варьировать RMM-инструменты и сужать круг целей до наиболее чувствительных ролей - финансовых директоров, руководителей R&D, начальников производств. Организациям необходимо пересмотреть свои процедуры верификации уже сегодня, чтобы не дать атакующим возможности воспользоваться доверием сотрудников к техподдержке.

Индикаторы компрометации

IPv4

  • 84.42.92.111
  • 84.42.92.176
  • 84.42.92.225
  • 84.42.94.127

Email

  • h.tachouche@groupbiocare.com
  • helpdesk@dpf.edu.lk
  • helpdesk@griffinintl.net
  • internalit@internalsupportteams.onmicrosoft.com
  • it_assistance@teams000472.onmicrosoft.com
  • itdesk@itdesk.top
  • Itsolution@helptech247.onmicrosoft.com
  • networksupport@techguard359.onmicrosoft.com

Комментарии: 0