Фишинговая рассылка открывает доступ через легитимные инструменты удалённого администрирования

информационная безопасность

Злоумышленники используют фишинг для доставки вредоносных вложений в корпоративные сети. После запуска файла на рабочей станции происходит установка легитимного программного обеспечения удалённого администрирования. Цель атаки - получить постоянный удалённый доступ к инфраструктуре и закрепиться в ней. Подобные цепочки опасны, поскольку не требуют эксплуатации уязвимостей.

Описание

Цепочка начинается с целевой фишинговой рассылки (T1566.001). Пользователь получает письмо с документом или архивом, внутри которого находится исполняемый файл. Открытие вложения запускает этот файл (T1204.002). В результате на устройство попадает инструмент удалённого доступа (T1219). Применение легитимного ПО позволяет обойти сигнатуры, так как сам процесс не выглядит вредоносным. Администратор видит знакомое имя процесса, а антивирусные решения не блокируют подписанные исполняемые файлы.

Такой подход усложняет обнаружение. Сетевой трафик от такого инструмента часто не отличается от обычных подключений. Процесс в списке задач знаком администраторам. Злоумышленник получает возможность выполнять команды, просматривать файлы и перемещаться по сети. При этом он может устанавливать дополнительные инструменты или собирать учётные данные. Всё это увеличивает риск утечки информации и нарушения работы сервисов.

Защита включает фильтрацию вложений и проверку их в изолированной среде. Стоит ограничить запуск неподписанных исполняемых файлов, настроив политики AppLocker или WDAC. Также нужно контролировать подключения к внешним адресам, которые используют популярные программы удалённого доступа. Регулярный анализ событий запуска и установки ПО помогает выявлять подобные цепочки. Наконец, обучение пользователей остаётся ключевым фактором. Если сотрудник не откроет вложение, дальнейшие этапы атаки не сработают.

Индикаторы компрометации

IPv4

  • 62.60.191.139

URL

  • https://portfolio.cept.ac.in/assets/projects/visuals/2023/AD4016/haeder-drak.html

SHA256

  • 4596b26da38463ce81c6c2c815c644fc3e2477c974a29720f143a813097a8f88
  • e59da0788cb77b2cc417a9fb4d08ca8a300ee800a340ead67b5a29f3e7a221d4
Комментарии: 0