Группировка Rare Werewolf использует фишинговые рассылки для установки программного обеспечения удалённого доступа на компьютеры жертв. Пользователь получает письмо с вложением и открывает файл, после чего на системе появляется AnyDesk - легитимный инструмент удалённого администрирования. Атакующие выбирают именно его, потому что легальное ПО не вызывает подозрений у антивирусных решений и систем контроля приложений.
Описание
Первый этап атаки - целевой фишинг с вложением, в терминах MITRE ATT&CK это техника T1566.001. Злоумышленники рассчитывают на самостоятельный запуск файла пользователем (T1204.002). Завершает цепочку техника T1219: AnyDesk создаёт интерактивный канал управления, который позволяет атакующим выполнять команды на заражённой рабочей станции и просматривать её содержимое.
Использование легитимного инструмента осложняет обнаружение. Сигнатурные детекты не срабатывают, а поведенческий анализ не всегда отличает санкционированную установку от вредоносной. Поэтому защита строится не только на антивирусе, но и на контроле процессов и сетевых соединений. Компаниям стоит обращать внимание на появление AnyDesk в инфраструктуре, если его установка не согласована с ИТ-отделом.
Среди практических мер - проверка вложений в песочнице на почтовом шлюзе и настройка политик AppLocker или WDAC для ограничения запуска неподписанных файлов. Дополнительно полезно настроить оповещения о новых экземплярах AnyDesk и трафике к внешним адресам управления. Совпадение фишинговой активности с появлением такого ПО на хостах - повод для оперативной проверки конечных точек.
Индикаторы компрометации
IPv4
- 109.106.178.14
- 2.23.88.201
Domain
- vniir-info.space
SHA256
- 0dc0fa727f900ed5033f46f8ba6cf2d97d20ab95fd334cabc0f216da6e0622b0