Исследователи из Forescout Research - Vedere Labs выявили крупномасштабную фишинговую кампанию, получившую название SeasonalInvite. С января 2026 года злоумышленники используют поддельные приглашения на праздничные мероприятия и eCard (электронные открытки) для доставки вредоносного ПО на устройства под управлением Windows и macOS. Уникальность кампании заключается в применении легитимных коммерческих средств удаленного мониторинга и управления (RMM - Remote Monitoring and Management) в качестве полезной нагрузки. За шесть месяцев активности было зафиксировано 959 доменов, имитирующих сервисы электронных открыток, а также сложная система распределения трафика (TDS - Traffic Distribution System), насчитывающая 2658 шлюзовых страниц.
Описание
Изначально атаки использовали налоговую тематику и поддельные уведомления от Управления социального обеспечения США. К весне приманки сменились на приглашения на праздники и eCard, а по состоянию на конец июня кампания продолжала распространять полезную нагрузку. Такой цикл, привязанный к календарным событиям, и дал название SeasonalInvite.
Жертва получает электронное письмо со ссылкой или переходит по отравленному результату поиска, который ведет на фишинговую страницу, копирующую дизайн легитимного сервиса BlueMountain. На странице отображается анимация загрузки с сообщением "Ваша эксклюзивная eCard загрузится автоматически через 3 секунды". Эта строка, как отмечается в отчёте исследователей, стала устойчивым индикатором кампании - она повторяется дословно на всех 959 доменах и в 38 PHP-файлах.
Через три секунды без какого-либо взаимодействия с пользователем срабатывает JavaScript-функция setTimeout(), инициирующая автоматическую загрузку файла в папку загрузок браузера. Затем на странице появляется модальное окно с просьбой дважды щелкнуть по файлу, чтобы "открыть eCard". Однако до загрузки полезной нагрузки страница выполняет две скрытые операции: собирает данные о посетителе - IP-адрес, город, страну, тип операционной системы и браузер - и отправляет их на сервер отчета report.php; а также определяет ОС и перенаправляет на один из трех путей: для Windows (MSI, EXE, VBS или BAT), macOS (PKG-установщики) или мобильных устройств (блокируется с сообщением "только для ПК").
Код HTML-страниц содержит комментарии, характерные для машинной генерации: эмодзи, разбивку на структурированные задачи ("сниппет 1", "сниппет 2") и строки вроде "✅ SECURE REPORTING - Sends data to Telegram via PHP". Такая стилистика, по мнению экспертов, указывает на использование большой языковой модели (LLM) для сборки лендингов. Это позволяет операторам быстро менять темы, полезные нагрузки и инфраструктуру без написания кода с нуля.
Сами полезные нагрузки представляют собой легитимные RMM-инструменты: ConnectWise ScreenConnect, LogMeIn Resolve, Kaseya и O&O Syspectr. Все они имеют цифровые подписи разработчиков и не модифицируются. Злоумышленники лишь передают MSI-пакет или VBS-скрипт, который автоматически устанавливает RMM-клиент, предварительно настроенный на подключение к атакующему серверу. macOS-версия использует отдельный файл конфигурации config.data, помещаемый в ту же папку загрузок, что и пакет invite.pkg. При установке Kaseya считывает этот файл и подключается к указанному там C2-серверу (командно-контрольному серверу). Gatekeeper и нотаризация Apple не блокируют установку, так как бинарный код Kaseya остаётся нетронутым.
Среди Windows-вариантов выделяются четыре типа. Простейший BAT-сценарий проверяет наличие прав администратора через net session. Если прав недостаточно, скрипт через PowerShell запускает себя повторно с ключом -Verb RunAs, вызывая стандартный запрос контроля учетных записей (UAC). После подтверждения он загружает MSI-файл с подконтрольного атакующему облачного тенанта ScreenConnect (в расследованном случае - westseattlehc[.]screenconnect[.]com, имитирующего местный фитнес-клуб) и устанавливает его. После установки BAT-файл удаляет загруженный MSI-пакет. Два других VBS-варианта используют обфускацию с Hex- и Base64-декодированием и загружают LogMeIn Resolve или ScreenConnect. Примечательно, что в одном из них лог-файл ошибок называется ScreenConnect_MSI.log, хотя полезная нагрузка - LogMeIn Resolve, что, вероятно, является артефактом шаблона. Третий VBS-вариант загружает MSI через curl.exe с флагом --ssl-no-revoke (отключающим проверку отзыва сертификата) и после установки запускает анти-форензику: с помощью ping 127.0.0.1 -n 4 создает искусственную задержку, а затем удаляет сам скрипт. Четвертый вариант аналогичен, но использует PowerShell с флагом -Wait и после завершения удаляет промежуточный MSI-файл через FileSystemObject.
Инфраструктура кампании распределена по хостинг-провайдерам в Румынии, Бангладеш, Австралии, Молдове и США. Многие домены используют Cloudflare в качестве обратного прокси. Обнаружены общие идентификаторы аккаунтов Bluehost (rgg, otw) и повторяющиеся последовательности коротких путей типа /ab/, /abb/, /abbb/. Сервер прямых загрузок 64.34.84[.]93 (VPS Latitude.sh в Канаде) хостил 39 связанных файлов с января по июнь, что подтверждается данными VirusTotal.
Помимо основной инфраструктуры, исследователи выявили контакт с ситемами эксфильтрации через Telegram. Комментарий в коде "✅ SECURE REPORTING - Sends data to Telegram via PHP" указывает на то, что report.php может пересылать данные в Telegram-канал, хотя прямо подтвердить это не удалось. Однако на одном IP-адресе 46.4.120[.]162 была найдена как фишинговая страница SeasonalInvite, так и отдельная страница сбора учетных данных, построенная на наборе LogoKit. Вторая страница содержала жестко прописанные токен бота Telegram и ID группы. Это не доказывает, что обе кампании управляются одним оператором, но требует дальнейшего расследования.
Дополнительно обнаружена TDS-система: на страницах-шлюзах проверяется наличие признаков автоматизированных сканеров (WebDriver, PhantomJS, headless-браузеры). Если детектируется автоматизация - страница показывает пустой индикатор загрузки бесконечно. Если нет - устанавливается cookie _pre_check, выполняется перезагрузка, и затем происходит перенаправление на фишинговую страницу. Такая система, по оценкам, может обслуживать несколько независимых фишинговых операций одновременно.
Рекомендации по защите включают контроль использования RMM-инструментов (ведение утвержденного перечня и блокировка неавторизованных установок), ужесточение фильтрации электронной почты и веб-трафика по сезонным приманкам, мониторинг исходящего трафика на предмет контактов с сервисами геолокации (ipify.org, ipapi.co) и отчетами report.php, а также обучение пользователей: они должны понимать, что легитимные открытки не требуют установки софта для удаленного доступа и подтверждения запросов UAC.
Кампания SeasonalInvite демонстрирует новый уровень адаптивности: операторы быстро переключаются между темами (налоги, День святого Валентина, Пасха, весенние праздники), используют AI для генерации страниц и полагаются на легитимные RMM-инструменты, обходя многие классические средства защиты. Совпадение инфраструктуры с данными Microsoft (документировавшей похожую кампанию с ScreenConnect и SimpleHelp в марте 2026 года) указывает на возможную связь между операторами. Организациям следует рассматривать любые ссылки на электронные открытки и приглашения как потенциально опасные и проверять загружаемые файлы на предмет установки RMM-агентов.
Индикаторы компрометации
IPv4
- 64.34.84.93
Domain
- drleic.top
- lanero.vu
- westseattlehc.screenconnect.com
URL
- pub-80959acc7e1349d797b303af25aad569.r2.dev/LogMeInResolve_Unattended.msi