Группировка Rare Werewolf получает доступ к рабочим станциям через письма с вложениями. Сотрудник открывает файл, и на машине появляется AnyDesk - легитимная программа удалённого доступа. Дальше атакующий работает на чужом компьютере: смотрит экран, управляет мышью и клавиатурой, копирует документы. Собственный инструмент он не пишет, а берёт готовый и подписанный. Для компаний это плохая новость сразу по двум причинам. Первая: канал управления появляется внутри периметра и выглядит как штатная работа техподдержки. Вторая: средства защиты редко ругаются на программы, которые IT-отдел сам когда-то ставил. Незамеченный сеанс даёт злоумышленнику доступ к внутренним системам, документам и учётным данным. Мониторинг подключений к серверам AnyDesk и учёт установленных копий программы здесь важнее сигнатур.
Описание
Цепочка атаки укладывается в три техники MITRE ATT&CK - базы знаний о приёмах атакующих, где каждому присвоен код. Старт - T1566.001, целевой фишинг с вложением. Письмо приходит конкретному сотруднику и маскируется под рабочую переписку, счёт или уведомление сервиса. Дальше срабатывает T1204.002: пользователь сам запускает вредоносный файл. Этот шаг обязателен, без него следующие действия невозможны. Потому расчёт строится на спешке, любопытстве или страхе. Во вложении может лежать документ с макросом, ярлык, архив с паролем или установщик. Замыкает цепочку T1219 - применение легитимного средства удалённого доступа вместо самописной программы. Атакующий экономит силы: AnyDesk уже умеет всё, что нужно для интерактивной работы.
Выбор AnyDesk понятен. Программа подписана, обновляется официально и знакома администраторам. Антивирус редко видит в ней угрозу, а сетевой фильтр пропускает трафик к её серверам. Пользователь тоже не удивляется: просьба установить средство удалённой поддержки звучит естественно. В итоге сессия злоумышленника не выделяется на фоне обычных подключений. Отличить её от работы системного администратора можно только там, где ведётся учёт таких сеансов. Следы всё же остаются. В логах AnyDesk сохраняются идентификатор сессии, адрес и время. Неожиданная установка на бухгалтерском или инженерном компьютере - повод для проверки. Совпадение по времени с фишинговым письмом усиливает подозрения.
Практика защиты строится вокруг учёта и ограничений. Список разрешённых программ удалённого доступа стоит держать закрытым: всё, что вне списка, блокируется или требует согласования. Вложения фильтруют по расширениям, запускаемые файлы проверяют в песочнице - изолированной среде без доступа к рабочим данным. Права пользователей ограничивают, чтобы установка нового ПО требовала участия администратора. Политики контроля приложений, такие как AppLocker или WDAC, не дают запускать неподписанные исполняемые файлы. Полезны оповещения о свежих установках AnyDesk и о подключениях к внешним адресам. Письма с вложениями от неизвестных отправителей лучше отправлять на разбор, а не открывать. Для службы мониторинга смысл имеет связка двух событий: получение письма с вложением и установка средства удалённого доступа на том же хосте. Такая корреляция предупреждает раньше, пока атакующий ещё осматривается. Проверять нужно не только вредоносные файлы, но и легитимные инструменты, которые появились без заявки. Сложные эксплойты (код, использующий уязвимости) уступают место простому обману и готовому софту. Компаниям, где AnyDesk и его аналоги стоят свободно, стоит пересмотреть правила установки и добавить новые средства удалённого доступа в правила мониторинга.
Индикаторы компрометации
SHA256
- 9b5d7bd90d7df3440858b30fcc794529e42d6bea45162d1e2e7a32e772d11592
- a0a2f36c53f439f5b5753a618f360fcf3ca227173983b2822e25bffd4b4fc899
- e6c5b262b9f0148303fe295d4b11397912cdfc85f88b23cd13f4a9c2a6088954