Фишинговая кампания, маскирующаяся под налоговые документы, оказалась прикрытием для масштабной схемы удалённого доступа к компьютерам. Исследование {ANY.RUN} показало, что 45% всей активности приходится на США, а налоговая тематика с формами T4 служит лишь одной из множества приманок. Настоящая цель злоумышленников - установка легитимных программ удалённого управления, которые позволяют им действовать на заражённом устройстве так, будто они сидят за ним.
Описание
Схема атаки выглядит следующим образом. Жертва получает письмо, якобы от налоговой службы Канады или другой организации, с предложением открыть документ. Ссылка ведёт на поддельную страницу, где просят ввести код доступа и скачать архив. Внутри архива находится файл, после запуска которого на компьютер устанавливается программа удалённого управления. Дальше злоумышленник получает полный контроль над системой.
По данным ANY.RUN, кампания продолжается с января 2026 года и охватывает 46 стран. За это время зафиксировано 601 попытка атак, из них 137 - именно с использованием канадской налоговой формы T4. Одновременно с этим злоумышленники подделывают уведомления от социальных служб США, счета, документы Adobe и информацию о доставке. Активность выросла с одного случая в январе до стабильных 17-33 случаев в месяц.
Помимо налоговых форм, злоумышленники используют темы, связанные с социальным обеспечением, счетами, доставкой и обновлениями ПО. Каждая тема рассчитана на конкретную группу жертв, что позволяет расширять охват. Например, подделка страниц Adobe или PDF-документов нацелена на офисных сотрудников, а тема доставки - на покупателей онлайн-магазинов.
Особенность кампании в том, что вредоносное ПО - это вполне легальные продукты для удалённой поддержки, такие как GoTo Resolve, LogMeIn Rescue, ScreenConnect, ConnectWise и ITarian. Они подписаны производителем и потому не распознаются антивирусами как подозрительные. Действия этих программ почти неотличимы от обычной работы сотрудника техподдержки, что делает атаку практически незаметной.
Чтобы обойти защиту, злоумышленники используют одноразовые интернет-адреса. Большинство их сайтов живут всего один день, а для размещения страниц применяются облачные платформы с бесплатным хостингом. Кроме того, архив с файлом они защищают паролем, который жертва получает на странице. Перед загрузкой система проверяет, не является ли пользователь автоматизированным анализатором, а некоторые страницы даже передают данные о посетителе в мессенджер, чтобы отсеять исследователей безопасности.
География атак широкая: Северная Америка составляет 61% всех эпизодов, но всего кампания затронула 46 стран. В налоговой ветке с формами T4 лидирует Канада - 33% случаев, тогда как в общей статистике она даёт лишь 16%. Среди отраслей чаще всего целятся в образование, госсектор и технологии, а также финансовые компании и производителей - это связано с фишинговыми сюжетами про счета и налоги.
Для защиты компаниям стоит сосредоточиться не на конкретном ПО, а на том, как оно попадает в систему. Любая неожиданная установка программы удалённого доступа должна вызывать подозрение. Специалистам по безопасности рекомендуется вести учёт разрешённых инструментов удалённого управления и оперативно выявлять несанкционированные подключения. Также следует регулярно обновлять программное обеспечение, использовать двухфакторную аутентификацию и обучать сотрудников распознавать фишинговые письма.
Кампания продолжает развиваться: только в июле 2026 года появилось 57 новых сайтов для фишинговых страниц. Злоумышленники активно используют скомпрометированные легитимные сайты и постоянно меняют инфраструктуру. Такой подход делает блокировку по спискам адресов малоэффективной, поэтому основной упор в защите стоит делать на поведенческий анализ и контроль необычной активности в сети.
Пока злоумышленники используют подписи легитимных продуктов и быструю смену хостингов, детектирование по отдельным признакам вряд ли поможет. Гораздо надёжнее отслеживать аномальные действия удалённого доступа и наличие нестандартных инструментов на компьютерах. Компаниям также важно помнить, что фишинг с налоговой тематикой - лишь вершина айсберга, а реальная угроза скрывается в доверии к проверенным программам.