В начале августа 2026 года злоумышленник в течение примерно 54 часов атаковал финансовую организацию. В атаке сочетались фишинговое письмо с PDF-вложением, легитимный инструмент удаленного доступа ScreenConnect и инфостилер (программа-похититель данных) XLoader, также известный как FormBook. Целью были учетные данные сотрудников и данные клиентов на банковских порталах. Инцидент длился с 6 по 8 августа и был направлен на специально развернутую приманку, имитирующую рабочую станцию финансового аналитика в крупной компании по управлению капиталом.
Описание
Сначала сотрудник открыл PDF-файл, замаскированный под документ проекта. После этого запустился пакетный сценарий, который собрал сведения о системе, проверил доступность командно-контрольного сервера и тихо загрузил установщик ScreenConnect. Такой инструмент обычно применяется для легитимного администрирования, но здесь использовался для скрытого управления рабочим компьютером.
Как зафиксировала платформа Deception.Pro, для управления были развернуты два независимых канала через ScreenConnect, подключенные к разным серверам. Это обеспечило резервирование: даже если один канал заблокируют, оператор сохранит доступ. По объему переданных данных - около 75 мегабайт исходящего трафика - видно, что сессия была продолжительной и интерактивной.
В ходе сеанса оператор запускал специализированные инструменты. Среди них были программа для скрытия следов, утилита для извлечения сохраненных паролей и модуль для доступа к веб-камере. Также оператор попытался задействовать функцию синхронизации с телефоном, что могло дать доступ к SMS-сообщениям и одноразовым кодам подтверждения. Параллельно система зафиксировала многократные обращения к компоненту Windows, хранящему учетные данные, - это явный признак попытки кражи паролей.
После ручной разведки оператор перешел к автоматической части атаки. Он загрузил XLoader через браузер. Затем скопировал его в системную папку, чтобы обеспечить запуск при каждой загрузке Windows. Чтобы обойти защиту, вредоносный код был внедрен в легитимные исполняемые файлы операционной системы, из-за чего проверки целостности могли не заметить подмену. Антивирусные движки определили загруженный модуль как FormBook.
Встроенный модуль начал связываться с командными серверами. За время наблюдения было зарегистрировано почти 20 тысяч запросов к 63 доменам. Обращения имитировали трафик с мобильных устройств, а часть доменов принадлежала легитимным сайтам. Такой прием используется, чтобы затруднить анализ и разбавить список вредоносных адресов. Первое обращение прошло через один из фишинговых доменов.
Главная задача XLoader - сбор данных, которые пользователь вводит на сайтах. Вредоносная программа нацеливалась на порталы крупных банков и брокеров: Fidelity, Chase, Bank of America, Schwab, Vanguard, PayPal, E*TRADE, Citi, Capital One, Amex. Похищенные данные упаковывались и отправлялись на популярный файловый хостинг Sendspace, что позволило злоумышленнику забрать их позже. Также был замечен переход на фишинговую страницу, имитирующую сервис электронных документов.
Редкость этого инцидента в том, что интерактивный доступ через ScreenConnect и автоматизированный инфостилер работали в рамках одной операции. Обычно такие активности исходят от разных групп. Одни специализируются на ручном взломе корпоративных сетей, другие - на массовом распространении инфостилеров. Здесь же оператор сначала вручную изучил систему и похитил часть данных, а затем запустил автоматического сборщика паролей. Это может указывать либо на одного универсального злоумышленника, либо на передачу доступа от одного оператора другому внутри сессии.
Для финансовых организаций вывод очевиден: даже обнаружение инфостилера не означает, что угроза устранена. За ним может сохраняться скрытый канал удаленного управления. Защита должна включать инспекцию зашифрованного трафика, контроль использования легитимных инструментов удаленного доступа и мониторинг обращений к файловым хостингам. Дополнительно стоит применять поведенческий анализ процессов. Особое внимание следует уделять случаям, когда один компьютер генерирует большой объем исходящих данных в нерабочее время.
Наблюдение подобной связки в одном сценарии означает, что разделение атак на "ручные" и "автоматические" становится менее четким. Операторы осваивают обе тактики, а защита должна учитывать их возможное сочетание. Детектирование, настроенное только на сигнатуры вредоносных программ, пропустит такую угрозу.