В мае 2026 года система обнаружения ZeroBEC зафиксировала фишинговую кампанию, нацеленную на одного из клиентов. Сообщение успешно прошло все этапы аутентификации в стеке получателя: SPF, DKIM, DMARC и антивирусный сканер Cisco IronPort. На уровне протокола письмо выглядело как легитимная корреспонденция от настоящей компании.
Описание
Полезная нагрузка в этом случае не являлась типичной страницей для кражи учётных данных. Цель злоумышленника была иной: незаметно установить на конечном устройстве инструмент удалённого администрирования (RMM) и закрепиться в системе, используя легитимный удалённый доступ. Злоупотребление доверенной почтовой инфраструктурой для доставки RMM-бэкдоров вместо фишинговых ссылок становится всё более распространённым сценарием. Ранее похожая кампания (VENOMOUS#HELPER) была описана компанией Securonix: там применялись поддельные подписи от SSA, а в качестве полезной нагрузки использовались SimpleHelp и ScreenConnect на более чем 80 американских организациях. В текущем инциденте применялась другая приманка, другая платформа и другая инфраструктура C2, но операционная логика совпадала: обойти кражу паролей и войти через парадную дверь.
Клиент получил письмо с темой "New Secured Document" от отправителя, стилизованного как "Adobe-Docsend". Фактический адрес отправителя: noreply-5r2u1h8p@jobote.com. Сразу заметны две аномалии. Во-первых, отображаемое имя "Adobe-Docsend" не является реальным продуктом: Adobe и DocSend - разные компании (DocSend принадлежит Dropbox). Такое сочетание является намеренно запутанным брендовым конструктором, призванным вызвать доверие к двум известным инструментам для обмена документами. Во-вторых, домен отправителя jobote.com принадлежит чешской SaaS-платформе для рекомендаций по трудоустройству, не имеющей отношения ни к Adobe, ни к DocSend.
Письмо было отправлено через легитимный SparkPost-тенант для Jobote. Все протокольные проверки были пройдены: SPF дал softfail на внешней обёртке (от bounces.jobote.com), DKIM совпал для домена jobote.com, DMARC прошёл с политикой none, а композитная аутентификация compauth дала pass reason=100. Шлюз Cisco IronPort, работавший upstream от Microsoft, поставил штампы: группа отправителей - ACCEPTLIST, политика трафика - $ACCEPTED, вердикт сканера угроз - Negative, спам-оценка - 0.0. Цепочка Received соответствовала легитимной инфраструктуре SparkPost: mta-211-43.sparkpostmail[.]com -> Cisco IronPort -> Microsoft Exchange Online.
Таким образом, для периметрового шлюза это была чистая транзакционная почта от реальной чешской компании. Сложность в том, что по заголовкам невозможно точно определить, как злоумышленник получил возможность отправлять почту из этого тенанта. В анализе ZeroBEC рассматриваются несколько гипотез: компрометация учётной записи Jobote в SparkPost, компрометация одного из клиентов Jobote, использование функции реферальных рассылок, полностью захваченный злоумышленником тенант или неправильно настроенный SMTP-релей. Наиболее диагностическая деталь - заголовки X-Mailer: Apple и X-Originating-IP: 17.57.144.82, соответствующие iCloud Mail. Легитимный ESP-трафик через API обычно не содержит таких заголовков, что указывает либо на отправку через SMTP с помощью украденных учётных данных, либо на намеренную подделку.
Самый примечательный заголовок во всём письме - Reply-To: <noreply@yourdomain.com>. Строка yourdomain.com является универсальным плейсхолдером разработчика, аналогичным example.com. Он встречается в шаблонах SparkPost, SendGrid, Mailgun и во многих фишинговых наборах. Когда такой заголовок появляется в реальном письме, это означает, что шаблон был развёрнут без заполнения переменной. Данный факт является мощным индикатором для охоты по всей кампании: злоумышленники могут менять отправляющие домены по мере сжигания компрометированных тенантов, но вряд ли исправят шаблон-заполнитель. Рекомендуется добавить поиск Reply-To: noreply@yourdomain.com в политики фильтрации входящей почты.
Тело письма содержало единственную ссылку "View Document". Microsoft Defender for Office 365 обернул её в Safe Links, но целевой URL указывал на mailtracking.jobote[.]com - трекер кликов SparkPost для этого тенанта. Злоумышленник использовал легитимный редиректор Jobote. Далее жертва перенаправлялась на cherylbirch[.]com/verify.php?next=/screen/of/sc/, где отображалась капча. Капча блокировала автоматические песочницы для детонации URL. После прохождения капчи открывалась страница "View Document", стилизованная под платформу обмена документами. Клик по кнопке запускал загрузку screenConnect.ClientSetup.exe (клиент ConnectWise ScreenConnect версии 26.1.24.9579) - легитимного, цифрово подписанного установщика реального продукта, настроенного на подключение к релею злоумышленника.
При запуске установщик устанавливал сессию с instance-ik6wyx-relay.screenconnect[.]com - официальной SaaS-инфраструктурой ConnectWise. С точки зрения конечной точки бинарный файл подписан ConnectWise, исходящий трафик идёт по TLS на *.screenconnect.com, а поведение полностью совпадает с легитимным ScreenConnect. Средства защиты конечных точек, настроенные на сигнатуры вредоносного ПО, не срабатывают, поскольку ScreenConnect не является вредоносным. Примерно через час после первоначальной сессии злоумышленник использовал существующее подключение для развёртывания второго бэкдора, контактирующего с собственным релеем relay.qrastlack[.]site (91.92.41[.]74). Конфигурация второго клиента отключает все пользовательские уведомления: значок в трее, баннеры, всплывающие сообщения и диалог закрытия. Таким образом, сессия работает незаметно для жертвы.
Почему классические шлюзы, такие как Cisco IronPort, пропустили данное письмо? Причина в том, что аутентификация на уровне сообщения была безупречна. IP-адрес отправителя принадлежал диапазону SparkPost с положительной репутацией, DKIM-подпись была верна, DMARC-политика совпадала, отправитель попал в ACCEPTLIST, а сканер угроз не обнаружил признаков вредоносности. У шлюза нет сигнатуры для этой кампании: ссылка ведёт на легитимный хост, а вредоносная активность происходит после клика, на уровне конечной точки, за капчей, недоступной песочнице шлюза.
Бихевиоральное обнаружение, напротив, смотрит на изменения в поведении пользователей и почтового трафика в масштабах всего тенанта. Даже если каждое отдельное письмо выглядит чистым, в контексте нормальных паттернов получателя оно аномально. Именно это сочетание видимости до доставки, после доставки и после клика закрывает брешь между чистым вердиктом SEG и присутствием злоумышленника на устройстве.
ZeroBEC уведомила SparkPost о злоупотреблении, передав X-MSFBL-заголовок с customer_id=107475, IronPort message ID и полную цепочку Received. Службы борьбы со злоупотреблениями ESP обычно реагируют в течение нескольких часов на подтверждённые жалобы о фишинге из тенанта. Рекомендуется всем защитникам, наблюдающим данную кампанию, направлять жалобы через затронутый тенант SparkPost, так как именно SparkPost может определить, скомпрометирован ли тенант, используется ли он клиентом ненадлежащим образом или находится под контролем злоумышленников.
Для команд SOC основными индикаторами для охоты являются: Reply-To: noreply@yourdomain.com во входящей почте, заголовки X-MSFBL с customer_id=107475 для оценки масштаба волны, а также входящие URL на mailtracking.jobote[.]com, не связанные с известными бизнес-отношениями Jobote.
Индикаторы компрометации
IPv4
- 147.253.211.43
- 91.92.41.74
Domain
- instance-ik6wyx-relay.screenconnect.com
- mta-211-43.sparkpostmail.com
- relay.qrastlack.site
URL
- cherylbirch.com/screen/of/sc/,
- cherylbirch.com/screen/of/sc/index2.html
- cherylbirch.com/verify.php?next=/screen/of/sc/,
- mailtracking.jobote.com/f/a/*
- characters@jobote.com
- noreply@yourdomain.com