С мая по июль 2026 года злоумышленники проводят масштабную фишинговую кампанию, нацеленную на установку легитимных средств удаленного мониторинга и управления (RMM) в корпоративных сетях. В качестве приманки используются поддельные страницы сервиса электронного подписания DocuSign. Жертву проводят через несколько этапов проверки, после чего предлагают скачать файл, который разворачивает MeshAgent, ScreenConnect или другое управляющее ПО. Такие инструменты, будучи сертифицированными и используемыми администраторами, реже вызывают подозрения у систем защиты, что позволяет атакующим закрепиться в инфраструктуре на длительный срок.
Описание
Кампания, зафиксированная BlueVoyant, состоит из трёх последовательных фаз, каждая из которых повышает доверие пользователя и отсеивает нецелевые среды. На первом этапе посетитель видит полноэкранную симуляцию открытия PDF-документа в Adobe Acrobat: синяя панель инструментов, значок файла, полоса прогресса и надпись "Загрузка защищённого документа... Пожалуйста, подождите". Никакой реальной обработки документа при этом не происходит - всё построено на анимации и таймерах, создающих иллюзию подготовки содержимого. Через несколько секунд этот экран исчезает.
Второй этап - фильтрация по строке User-Agent браузера. Страница проверяет, работает ли посетитель под управлением Windows. Если нет, выводится сообщение "Платформа не поддерживается" с рекомендацией использовать Adobe Document Cloud для Windows. Дополнительно блокируется браузер Microsoft Edge: для него показывается уведомление о неподдерживаемом браузере и совет перейти на Chrome, Firefox или Opera. Таким образом атакующие стремятся сократить число срабатываний SmartScreen и обеспечить совместимость с выбранными сценариями развёртывания.
На третьем этапе после прохождения фильтра отображается интерфейс, стилизованный под электронное подписание документов. Прежде чем появится возможность загрузить файл, пользователь проходит проверку Cloudflare Turnstile - задачу, подтверждающую, что запрос отправлен человеком, а не автоматическим сканером. После успешного прохождения проверки страница собирает технические сведения о жертве: текущее время, IP-адрес, версию браузера и имя файла. Эти данные через Telegram Bot API передаются оператору в режиме реального времени. Затем браузер перенаправляется на Dropbox-ссылку, с которой начинается загрузка файла.
В ходе расследования специалисты обнаружили, что изначально через Dropbox распространялся VBS-скрипт, а впоследствии - установщик ScreenConnect (MSI-пакет). Это говорит о том, что операторы кампании итеративно меняют способы доставки полезной нагрузки. Анализ VBS-скрипта показал, что он работает как автоматический установщик. Сначала скрипт проверяет, запущен ли он с правами администратора, и при необходимости запрашивает повышение привилегий через контроль учётных записей (UAC). Затем он обращается к удалённому серверу лицензирования для подтверждения права на выполнение. После успешной проверки запускаются команды PowerShell, которые пытаются отключить мониторинг Microsoft Defender в реальном времени и добавить исключения в антивирус для рабочих папок. Если в системе включена защита Tamper Protection или настройки безопасности централизованно управляются через групповые политики, эти действия блокируются.
Далее скрипт ищет уже установленный MeshAgent и полностью удаляет его: завершает процессы, останавливает службы, вызывает встроенный деинсталлятор и очищает каталоги. Затем из удалённого источника загружается свежая копия MeshAgent, записывается на диск и запускается с параметром полной установки. После установки MeshAgent регистрируется как служба Windows, что обеспечивает его автоматический запуск при каждой перезагрузке системы. Использование легитимных RMM-инструментов затрудняет обнаружение вредоносной активности, так как такие программы обычно присутствуют в корпоративных сетях для штатного администрирования.
Зафиксированные индикаторы показывают, что кампания не ограничивается одним типом инструментов. Помимо MeshAgent (инфраструктура на домене i8reactorsee.xyz), фиксируется доставка установщиков ScreenConnect через magroys.lat, а также SimpleHelp RMM и подписанного агента Zoho UEM. Операторы явно тестируют разные решения, чтобы поддерживать работоспособность схемы и избегать блокировок. Каждое из этих средств предоставляет удалённый доступ с возможностями управления, аналогичными коммерческим продуктам.
Отдельное внимание привлекает расширение кампании на платформу macOS. На многих доменах, участвующих в атаке, обнаружены параллельные каталоги /docusign/d0cs/Windows/ и /docusign/d0cs/Mac/. Это говорит о том, что вредоносный набор страниц (кит) был модифицирован для автоматического перенаправления жертв на соответствующий их ОС вариант загрузки. Хотя в рассмотренном инциденте полезная нагрузка для Mac не зафиксирована, сама структура URL-адресов указывает на намерение атаковать пользователей яблочных компьютеров.
Кампания демонстрирует растущую зрелость злоумышленников: многоступенчатая подача контента, фильтрация окружения, интеграция с сервисами защиты от ботов и гибкая смена инструментария. Организациям рекомендуется мониторить появление в сети новых RMM-агентов, устанавливаемых из нестандартных источников, обращать внимание на попытки изменения настроек Microsoft Defender и фиксировать обращения к характерным URL-путям вроде /docusign/.../utility.php и длинных цепочек /download/. Применение белых списков приложений и управление установкой нового программного обеспечения через групповые политики могут существенно снизить риск компрометации через подобные схемы.
Индикаторы компрометации
Domain
- i8reactorsee.xyz
- magroys.lat
- rosetomaz.com.br
- spearbit.com
URL
- https://rosetomaz.com.br/it/
- https://spearbit.com/license/check.php?...
- https://spearbit.com/meshagents?...
- https://www.dropbox.com/.../ScreenConnect.ClientSetup.msi
SHA256
- 2a206b085fedf8b20d1db883814c15e0202617da223dbb4e28b7109df98645df
- 4f1c8de304a855c2a4d1995b41069641dee84f1b51b6fb4a6e24eee59c6a30e4