Исследователи зафиксировали новую атаку с применением социальной инженерии, в рамках которой злоумышленники успешно сочетали фишинговое письмо с поддельным опросом для сотрудников и последующим звонком через Microsoft Teams якобы от системного администратора. Кампания представляет угрозу для организаций, использующих корпоративные мессенджеры и сервисы удалённой поддержки, и демонстрирует эволюцию методов обхода традиционных средств защиты. Основной целью атаки является внедрение вредоносной программы EtherRAT, которая использует блокчейн Ethereum для получения команд от управляющего сервера. Под ударом могут оказаться предприятия любого размера, активно применяющие Microsoft Teams для внутренних коммуникаций.
Описание
События развивались по двухэтапной схеме. Первичный вектор проникновения - фишинговое письмо, доставленное в формате HTML. Внутри письма содержался PDF-документ с названием "EE Survey - How to log on.pdf", имитирующий опрос сотрудников. Жертва открыла файл в Adobe Acrobat Reader, что стало триггером для следующего шага. Практически сразу после открытия PDF сотрудник получил входящий звонок в Microsoft Teams от пользователя, отображаемого как "System Administrator". В интерфейсе Teams звонок был помечен тегом "External unfamiliar", что указывает на внешнего участника без доверенных отношений с организацией.
Согласно телеметрии из логов сессии, учётная запись злоумышленника была зарегистрирована в арендаторе Microsoft с именем helpdesk[@]Progressive936.onmicrosoft.com, а отображаемое имя совпадало с указанным - "System Administrator". Аудит Microsoft Teams подтвердил факт кросс-арендаторного чата "один на один" между атакующим и жертвой. После установления соединения злоумышленник получил удалённое управление экраном жертвы через встроенную функцию Teams "Запросить контроль" (Request Control). В системных артефактах сессии был зафиксирован объект "CtrlVirtualCursorWin_…", однозначно свидетельствующий о том, что атакующий активно управлял мышью и клавиатурой на машине жертвы удалённо.
Находясь под контролем злоумышленника, жертва под его руководством загрузила и установила два легитимных инструмента удалённого администрирования (RMM) - HopToDesk и AnyDesk. Эти программы, широко используемые для технической поддержки, были применены для закрепления в системе и обеспечения постоянного доступа. Кроме того, атакующий через командную строку (cmd.exe) выполнил загрузку вредоносного установочного пакета v7.msi с внешнего сервера camorreado[.]click. Команда использовала curl.exe для скачивания файла во временную директорию и последующего запуска. Параллельно, находясь под дистанционным контролем, злоумышленник открыл внутренний портал ServiceNow и создал заявку на доступ к приложениям - это действие, вероятно, маскировало истинную атаку под легитимный запрос сотрудника.
Установочный пакет v7.msi написан на JavaScript и предназначен для платформы Windows. В ходе инсталляции он помещает в папку локальных данных приложения три файла: скрипт-обёртку (R2YxSP2m.cmd), обфусцированный JavaScript-загрузчик (z0SYYdWk9g.dat) и зашифрованный бинарный blob (eXYlcnebRLrWyBc.ini). Сразу после начала установки выполняется пакетный скрипт, который загружает с официального сайта Node.js версию v18.20.5, распаковывает её и запускает загрузчик. Затем JavaScript-загрузчик расшифровывает встроенные hex-данные с помощью вычитающего шифра на основе 24-байтового ключа. Полученный код, в свою очередь, дешифрует файл eXYlcnebRLrWyBc.ini через многоступенчатую цепочку преобразований. Конечным результатом является полезная нагрузка - EtherRAT.
EtherRAT представляет собой бота, ориентированного на управление через блокчейн-анкор. Вредоносная программа обращается к смарт-контракту Ethereum по адресу 0x6e044e19000487c4a6e6af15b4132a5561b5ee1f для получения URL командного центра (C2). Такой подход затрудняет блокировку C2-инфраструктуры традиционными методами, поскольку адреса контракта обновляются вне контроля операторов DNS и IP-фильтрации. В случае недоступности блокчейна заложен резервный C2-сервер necropatia.com. Для сохранения в системе EtherRAT добавляет запись в реестр Windows (Run-ключ OneDriveSetup), обеспечивая автозапуск при старте системы.
Исследователи также обнаружили открытый веб-каталог на том же домене camorreado[.]click, в котором размещены версии EtherRAT от v1 до v9. Последнее обновление датировано 26 июня 2026 года. Это свидетельствует об активной разработке вредоноса и его адаптации под различные версии загрузчиков. Вероятно, злоумышленники постоянно совершенствуют как сам троян, так и методы его доставки.
Атака демонстрирует растущую изощрённость социальной инженерии, когда фишинг превращается в многоэтапную операцию с участием подмены личности и манипуляции через корпоративные инструменты. Комбинация легитимных функций Teams (удалённый контроль) и доверенных RMM-инструментов создаёт сложные для обнаружения цепочки атак. Организациям рекомендуется усилить политики внешних звонков и чатов в Teams, ограничить возможность предоставления управления экраном для неаутентифицированных внешних контактов, а также проводить регулярное обучение сотрудников правилам безопасности при работе с неожиданными запросами от имени техподдержки.
Индикаторы компрометации
Domain
- camorreado.click
- necropatia.com
- progressive936.onmicrosoft.com
URL
- https://camorreado.click/v7.msi
- https://cover.wedencentral.cloudapp.azure.com
- https://dns1.southafricanorth.cloudapp.azure.com
- https://necropatia.com
- https://resurce.swedencentral.cloudapp.azure.com
- https://seconds.australiaeast.cloudapp.azure.com
- helpdesk@Progressive936.onmicrosoft.com
SMART CONTRACT
- 0x6e044e19000487c4a6e6af15b4132a5561b5ee1f
- 0x788a5336c0ef70be87619a3c13a43050c426f7ec
SHA256
- 0cb2f7651d50e1ed1a691e82f0297d49444bdded2461e136cffb156d4f234e52
- 94cb54d53927e4ba469099760db531be563a84d716df69e864062d90f0f2448d
- c16784e2c7b3e3b798addd718850da18f8eb532ab8f352c769a4470d7124805d
- c2eeb74892408496f5a307a5b1fdc92d94fd014ab4252868f04046bf84718ab6
- d46b4e8d188fe1773c44d38d730dcb6287639568240c765d9ad4ad79cd239e82
- fc2907fa866f86e0821f75060a331ce69ee10ff3aa374587993b17ba5406fa33