Киберпреступники массово используют фишинговые приманки для скрытой установки инструментов удаленного доступа

Stealer

Совместное исследование специалистов Red Canary Intelligence и Zscaler выявило новые фишинговые кампании, в которых злоумышленники используют социальную инженерию для тайной установки легитимных инструментов удаленного мониторинга и управления (RMM). Атаки нацелены на организации через четыре основные темы-приманки: фальшивые обновления браузеров, приглашения на встречи, приглашения на мероприятия и поддельные государственные формы.

Описание

По данным экспертов, злоумышленники активно применяют RMM-инструменты ITarian (Comodo), PDQ, SimpleHelp и Atera для получения удаленного доступа к системам. Эти решения популярны среди IT-специалистов для легитимного администрирования, что придает атакам видимость законности. Противники используют их для скрытного контроля над компрометированными системами, загрузки дополнительного вредоносного ПО, такого как инфостилеры, или в качестве предварительного этапа перед запуском программ-вымогателей (ransomware).

Поддельное обновление Google Chrome
Поддельное обновление Google Chrome

Одной из наиболее эффективных приманок остаются фальшивые обновления браузеров. Пользователи перенаправляются на скомпрометированные сайты, где видят сообщение о необходимости обновить браузер для продолжения работы. При нажатии на кнопку загружается не обновление, а установщик RMM-инструмента, например ITarian. Анализ кода показал использование сложных техник обхода защиты, включая определение устройства жертвы, динамическое создание iframe и сбор данных через системы аналитики.

Встречается и тактика двойной установки, когда злоумышленники быстро развертывают два разных RMM-инструмента для создания множественных каналов сохранения доступа. Например, в одной из атак после установки SimpleHelp немедленно развертывался ScreenConnect с уже отозванным сертификатом.

Эксперты также отмечают растущую тенденцию использования доверенных платформ, таких как Cloudflare R2, для хранения и распространения вредоносных нагрузок. Это позволяет обходить традиционные системы безопасности благодаря репутации легитимных сервисов.

Для защиты организациям рекомендуется усилить видимость на конечных точках и в сети, вести строгий перечень разрешенных RMM-инструментов, внедрить изоляцию браузеров и мониторить вновь зарегистрированные домены с подозрительными TLD. Раннее обнаружение и предотвращение таких атак возможно только при комплексном подходе к кибербезопасности, включающем как технические меры, так и обучение пользователей.

Индикаторы компрометации

Комментарии: 0