Rare Werewolf доставляет AnyDesk через фишинговые вложения

Информационная безопаность

Группировка Rare Werewolf использует фишинговые рассылки для установки программного обеспечения удалённого доступа на компьютеры жертв. Пользователь получает письмо с вложением и открывает файл, после чего на системе появляется AnyDesk - легитимный инструмент удалённого администрирования. Атакующие выбирают именно его, потому что легальное ПО не вызывает подозрений у антивирусных решений и систем контроля приложений.

Описание

Первый этап атаки - целевой фишинг с вложением, в терминах MITRE ATT&CK это техника T1566.001. Злоумышленники рассчитывают на самостоятельный запуск файла пользователем (T1204.002). Завершает цепочку техника T1219: AnyDesk создаёт интерактивный канал управления, который позволяет атакующим выполнять команды на заражённой рабочей станции и просматривать её содержимое.

Использование легитимного инструмента осложняет обнаружение. Сигнатурные детекты не срабатывают, а поведенческий анализ не всегда отличает санкционированную установку от вредоносной. Поэтому защита строится не только на антивирусе, но и на контроле процессов и сетевых соединений. Компаниям стоит обращать внимание на появление AnyDesk в инфраструктуре, если его установка не согласована с ИТ-отделом.

Среди практических мер - проверка вложений в песочнице на почтовом шлюзе и настройка политик AppLocker или WDAC для ограничения запуска неподписанных файлов. Дополнительно полезно настроить оповещения о новых экземплярах AnyDesk и трафике к внешним адресам управления. Совпадение фишинговой активности с появлением такого ПО на хостах - повод для оперативной проверки конечных точек.

Индикаторы компрометации

IPv4

  • 109.106.178.14
  • 2.23.88.201

Domain

  • vniir-info.space

SHA256

  • 0dc0fa727f900ed5033f46f8ba6cf2d97d20ab95fd334cabc0f216da6e0622b0
Комментарии: 0