В июле 2026 года зафиксирована новая фишинговая кампания, нацеленная на клиентов Bank of America. Злоумышленники рассылают электронные письма, которые имитируют визуальный стиль, оформление и бренд банка. Вместо простого сбора паролей атака приводит к установке на компьютер жертвы инструмента удаленного управления, предоставляющего атакующим полный контроль над системой.
Описание
Кампания продолжает серию инцидентов, в которых киберпреступники злоупотребляют легитимными программами удаленного администрирования. Такие программы предназначены для технической поддержки, но в руках злоумышленников превращаются в средство тайного доступа к чужим устройствам.
В письме используется типичный сценарий: получателю сообщают, что у него есть около двух недель на подтверждение банковской информации. В противном случае его счет будет ограничен. Ссылка в письме ведет на страницу, почти неотличимую от настоящего сайта банка. Аналитики Huntress выяснили, что адрес отправителя лишь отдаленно напоминает домен Bank of America, а сама ссылка указывает на посторонний ресурс. Однако невнимательный пользователь вряд ли заметит разницу.
Дальше сценарий зависит от устройства. Если посетитель заходит на фишинговую страницу с компьютера на Windows, ему предлагают скачать и установить программу под названием Account Guard. На сайте она описана как мощный инструмент для защиты финансовых данных и предотвращения мошеннических операций. Нажатие кнопки с текстом "Обновить мои данные" загружает архив с вредоносным скриптом.
Скрипт представляет собой многоступенчатую конструкцию. Внутри него закодированы другие скрипты, которые последовательно расшифровываются и выполняются. Такая вложенная структура сильно затрудняет обнаружение угрозы антивирусными средствами и замедляет анализ специалистами. Только после нескольких этапов расшифровки система загружает установочный пакет инструмента удаленного управления ScreenConnect.
ScreenConnect - это известная программа для удаленного администрирования, применяемая администраторами и службами поддержки. В легитимных сценариях с ее помощью специалисты подключаются к компьютерам пользователей для настройки и ремонта. В данной атаке программа используется для получения постоянного доступа к машине жертвы.
Промежуточные файлы кампании размещены на публичных интернет-площадках, предназначенных для обмена данными. Злоумышленники намеренно используют такие ресурсы, потому что они редко попадают в черные списки антивирусных программ. Это еще один способ замаскировать источник вредоносной загрузки.
Установка происходит с максимальными правами, однако пользователь не видит стандартных запросов на подтверждение. Разработчики вредоносной кампании применяют обход механизма контроля учетных записей Windows, который обычно предупреждает о попытке изменить системные настройки. В результате программа беззвучно повышает свои привилегии.
После этого вредоносная служба маскируется под компонент под названием Windows Security. Это название совпадает с реальной службой безопасности операционной системы, поэтому посторонний человек при взгляде на список процессов или служб не заподозрит неладное.
Скрытность обеспечивается дополнительными мерами. Злоумышленники изменяют разрешения, связанные со службой, чтобы владелец компьютера не мог остановить ее, изменить параметры или удалить. Просмотр файлов и журналов, создаваемых службой, также блокируется. Таким образом, жертва полностью теряет контроль над зараженной системой.
После установки компьютер подключается к серверу управления, расположенному за пределами страны. Через этот канал атакующий может выполнять любые команды, просматривать файлы, перехватывать нажатия клавиш и запускать дополнительное вредоносное ПО. В частности, существует риск заражения программами-вымогателями, которые шифруют данные и требуют выкуп.
Пользователи Mac в этой кампании не получают вредоносный файл, но попадают на обычную фишинговую страницу. Там запрашивают имя, полный почтовый адрес, данные удостоверения личности, номер социального страхования и реквизиты банковской карты. Даже без установки ПО такая страница позволяет собрать информацию, достаточную для мошенничества. Стоит отметить, что сбор столь широкого набора персональных данных указывает на возможность дальнейшего использования этих сведений в преступных схемах.
Для защиты от атак подобного типа специалисты советуют внимательно проверять адрес отправителя и фактическое расположение ссылок. В описанной кампании домен отправителя оканчивался не на привычный адрес банка, а на посторонний. Если навести курсор на ссылку в письме, большинство почтовых программ покажет реальный адрес, который также отличался от настоящего.
Рекомендуется заходить в интернет-банк только через официальный сайт, вводя адрес вручную в адресной строке браузера, или используя сохраненную закладку. Не следует открывать вложения из неожиданных писем. Если на компьютере появились признаки заражения, стоит немедленно отключить его от сети и привлечь специалиста по информационной безопасности. Компаниям стоит рассмотреть возможность ограничения установки программ удаленного управления на рабочих местах. Полезно также настроить политики, которые блокируют запуск скриптов, полученных по почте или из интернета. Дополнительной защитой служат регулярные резервные копии данных и двухфакторная аутентификация для входа в банковские сервисы.
Индикаторы компрометации
IPv4
- 217.60.195.167
Domain
- bkofamerica.com
- kleinschnitg.com
- sectioncompil.com
URL
- https://cdn.uploadtourl.com/3b154d8e-61be-4521-b3c3-75efb845a2e2_msi_base64.txt
- https://kleinschnitg.com/F3bebOag/?id=email
- https://sectioncompil.com/wkudpl/main.php
- https://sectioncompil.com/wkudpl/notarize.php
- https://sectioncompil.com/wkudpl/windows/download/AccountGuardSetup.zip
- https://sectioncompil.com/wkudpl/windows/manage.html
- onlinebanking@ealerts.bkofamerica.com
SHA256
- 3e404e542ae99eeb8827fa72e74dafeacc9b2a8af463a8e0789d7efb0a2dbfb8
- 6d1dae4794a80caac5eee48b6189e49c4146eac123bcb03d585194bf2b2a3f10
- bd987f9f493a234a74580eba1ab95d2178dd38d06bde7a67b991064e09cdc0ee
- d0913e83d10cadae7af2d737b6c5172638680dfe87d04fa67b509b9c41c0f4bf
- ed9f4c15d2857260ce635aad8024b8abaaa010eb13bb0ac77f3a8c296a3c66f2
- f580d528759829f62cba577c9126efe6478529f91609451c3a11e483b239e8a4
