Пользователи корпоративных и личных почтовых ящиков всё чаще сталкиваются с письмами, в которых злоумышленники выдают себя за сотрудников американской компании. В сообщении утверждается, что к письму приложена квитанция о финансовой транзакции, и содержится просьба проверить, поступили ли деньги на счёт. Такая тематика рассчитана на бухгалтеров, финансовых менеджеров и всех, кто ожидает важный платёж. Достаточно открыть вложение, чтобы запустить многоступенчатую цепочку атаки, которая в итоге передаёт контроль над компьютером посторонним лицам.
Описание
Во вложении находится PDF-документ, внешне неотличимый от подтверждения международного банковского перевода. Однако вместо содержимого квитанции пользователь видит сообщение о том, что для просмотра необходимо обновить Adobe Flash Player. Это сразу должно вызвать подозрение: компания Adobe официально прекратила поддержку Flash ещё в конце 2020 года. Для убедительности на странице документа появляется кнопка загрузки "обновления", а сам PDF инициирует переход на внешний сайт через механизм внешних ссылок, встроенный в программу для чтения документов. Если пользователь разрешает такое подключение, браузер перенаправляет его на ресурс, который контролируют атакующие.
По данным центра анализа угроз AhnLab Security intelligence Center (ASEC), именно с этого сайта начинается непосредственный вредоносный сценарий. Сначала загружается файл, название которого имитирует обновление Flash. При запуске скрипт запрашивает у пользователя разрешение на выполнение с правами администратора: система контроля учётных записей выводит стандартный запрос, и если человек соглашается, атака продолжается. На экране открывается ещё один PDF-файл, который выглядит как легитимная платёжная квитанция. Пока жертва изучает этот документ, в фоновом режиме без каких-либо окон устанавливается дополнительный программный пакет. Внешне всё выглядит невинно: человек просматривает документ, а скрытые процессы выполняются параллельно.
Установленный пакет представляет собой инсталлятор ScreenConnect - широко распространённого решения для удалённого администрирования, разработанного компанией ConnectWise. После завершения установки компьютер жертвы подключается к инфраструктуре управления атакующего и регистрируется там как управляемая учётная запись. Таким образом злоумышленник получает постоянный удалённый доступ к системе: он может передавать файлы, запускать команды от имени пользователя и разворачивать любые дополнительные программы. При этом стандартные средства защиты часто не воспринимают ScreenConnect как угрозу, поскольку это официальное, широко известное ПО.
Использование легитимных административных инструментов в подобных схемах становится устойчивой тенденцией. Вместо создания сложного вредоносного кода атакующие всё чаще эксплуатируют штатные возможности систем и программ. Такой подход осложняет обнаружение вторжения, ведь корпоративные защитные решения настроены доверять проверенным приложениям. Сам по себе ScreenConnect не является вредоносным ПО, однако в руках злоумышленников он превращается в удобный канал для скрытого управления. Аналогичным образом применяются и другие программы удалённой поддержки, поэтому сам факт их наличия в системе уже должен привлекать внимание администраторов.
Последствия подобной атаки выходят далеко за пределы одного компьютера. Получив контроль над рабочей станцией, злоумышленник способен продвинуться глубже в корпоративную сеть: похитить учётные данные, получить доступ к почте, внутренним системам и платёжным инструментам. Это создаёт прямые финансовые риски, поскольку с помощью перехваченного доступа можно инициировать мошеннические переводы или изменить реквизиты контрагентов. Кроме того, вторжение может привести к утечке конфиденциальной информации и повлечь за собой регуляторные и репутационные последствия. В ряде случаев такие схемы заканчиваются шифрованием данных и требованием выкупа, поскольку удалённый доступ позволяет обойти контрольные точки защиты предприятия.
Защита от описанного сценария начинается с базовых мер предосторожности. Неожиданные письма с вложениями, особенно на тему финансовых переводов, необходимо проверять до того, как открывать файлы. Стоит обращать внимание на точный адрес отправителя: мошенники нередко имитируют лишь имя, тогда как домен почты отличается от реального. Если сообщение пришло от имени партнёра или коллеги, разумно связаться с ним по другому каналу и подтвердить факт отправки квитанции. Пользователям также следует помнить, что требование обновить Flash Player внутри PDF давно стало маркером обмана из-за прекращения поддержки технологии.
Для компаний важны организационные меры: ограничение прав обычных пользователей на установку программ, сегментация сети и контроль за появлением новых служб удалённого доступа. Регулярный аудит журналов установки приложений позволяет заметить аномалию на ранней стадии, до того как злоумышленник начнёт действовать в системе. Дополнительную защиту обеспечивает двухфакторная аутентификация для доступа к ключевым сервисам и финансовым операциям. Несмотря на техничность угрозы, главным уязвимым звеном остаётся человек: поддельный документ сложно отличить от настоящего, но внимательность и привычка перепроверять неожиданные финансовые уведомления способны разорвать цепочку атаки до того, как вредоносное ПО получит контроль над устройством.
Индикаторы компрометации
URL
- https://payment-six-eta.vercel.app/doc/sc.msi
MD5
- 6557ed877a26fa254bcebb59a474c47a
- ab707764ad3fc2611ed1cf8e9ce85d9d