Фишинговые вложения ведут к установке средств удалённого доступа

информационная безопасность

Активность сочетает три техники MITRE ATT&CK и представляет собой классическую цепочку фишинга. Злоумышленники рассылают целевые письма с вложениями (T1566.001). Они маскируют файл под документ или архив, и его открытие требует действий от пользователя (T1204.002). После запуска вложения на устройство попадает полезная нагрузка.

Описание

Ключевая особенность - использование программ удалённого доступа (T1219). Вместо разработки собственного вредоносного кода атакующие применяют готовые решения, легитимные или скомпрометированные. Такое ПО имеет подпись доверенного издателя, поэтому антивирусы реже блокируют его. Атакующие получают постоянный канал управления и могут выполнять команды на заражённой машине.

Дальнейшие действия зависят от целей операторов. Чаще всего это кража учётных данных, эксфильтрация документов или боковое перемещение по сети. Из-за использования штатных средств удалённого доступа активность сложно отличить от легитимной работы администратора, что повышает риск для конечной точки.

Защита сводится к фильтрации вложений на почтовом шлюзе и ограничению запуска исполняемых файлов. Полезно контролировать установку нового программного обеспечения и исходящие подключения к незнакомым адресам. Обучение пользователей остаётся основной мерой: своевременное распознавание фишинга не даёт атаке перейти к выполнению файла.

Индикаторы компрометации

SHA256

  • 0c56bbe1bf04d4e07a319340ced83b396bcc1f46780ce25168c7877892bbdfde
  • 11151635fe1d0519a562616deabc75a221ae7bc309a05ec64aaef73f53100cd5
  • a5350a320bf5d67d9571e9e136e892ff260a7100f26cd771a1da28c286de7c74
Комментарии: 0