Злоумышленники комбинируют регистрационный бомбинг и звонки в Microsoft Teams для установки AnyDesk

information security

С начала октября 2024 года эксперты Kudelski Security фиксируют волну атак, в которых злоумышленники применяют социальную инженерию с прямым человеческим контактом для проникновения в корпоративные сети. Методика сочетает массовую регистрацию жертвы на сотнях легитимных сайтов (регистрационный бомбинг) с последующим звонком через Microsoft Teams под видом службы техподдержки. Атакующие убеждают сотрудника установить AnyDesk, якобы для решения проблемы со спамом, после чего получают полный доступ к системе.

Описание

Регистрационный бомбинг создаёт лавину писем с подтверждениями учётных записей от десятков легитимных доменов - от цветочного магазина в Чехии до юридической конторы в Чикаго. Стандартные спам-фильтры пропускают такие письма, поскольку они приходят с реальных адресов и не содержат вредоносных вложений или ссылок. В результате почтовый ящик жертвы оказывается переполнен, что вызывает растерянность и желание немедленно обратиться за помощью. Именно в этот момент злоумышленник, выдающий себя за сотрудника IT-отдела, связывается с жертвой через Microsoft Teams.

Как указано в отчёте Kudelski Security, атакующие ведут разговор на родном языке жертвы (в наблюдаемых инцидентах - на немецком), что дополнительно усыпляет бдительность. Они сообщают, что могут решить проблему со спамом дистанционно, и просят скачать AnyDesk с официального сайта. Поскольку AnyDesk широко используется корпоративными IT-службами, подозрений программа не вызывает. После того как жертва передаёт код доступа, злоумышленник подключается к рабочей станции.

Далее на систему загружается набор вредоносных исполняемых файлов, названных так, чтобы создавать иллюзию работы антиспам-решения: antispam.exe, antispam_account.exe, antispam_connect_eu.exe и другие. Файл antispam.exe при запуске выводит окно с заголовком "spam filter update" и запрашивает учётные данные пользователя. Введённые логин и пароль сохраняются в открытом виде в файл qwertyuio.txt, после чего выполняется базовая инвентаризация системы (systeminfo, route print, ipconfig /all). Результаты также попадают в тот же файл. Атакующий копирует этот файл через AnyDesk, получая учётные данные для дальнейшего продвижения по сети.

Другой компонент - antispam_connect_eu.exe - является прокси-вредоносным ПО SystemBC, использующим протокол SOCKS5 для создания туннеля к командному серверу 157.20.182[.]233. Через этот туннель злоумышленники запускают инструменты разведки, такие как SharpHound (для картирования Active Directory) и Impacket (wmiexec.py, psexec.py, smbexec.py). Также применяются инструменты для атаки Kerberoasting: спустя 30 минут после начала AnyDesk-сессии выполняется LDAP-запрос на перечисление учётных записей с настроенными Service Principal Name (SPN), после чего запускается офлайн-подбор паролей к этим учётным записям. В отчёте отмечается, что в большинстве расследованных инцидентов Kerberoasting оказывается успешным.

Отдельный файл antispam_connect_1i.exe инициирует множественные внешние соединения, в том числе с IP-адресами, расположенными в России (46.8.232[.]106, 46.8.236[.]61, 93.185.159[.]253, 188.130.206[.]243), и пытается закрепиться в системе через запись в реестре HKCU:\Software\Microsoft\Windows\CurrentVersion\Run.

Попытки латерального перемещения (через SVCCTL по именованным каналам SMB, RDP) в наблюдаемых инцидентах были заблокированы, однако сами устройства, с которых проводились атаки, были идентифицированы: vultr-guest и callous-cause.aeza.network.

Исследователи связывают кампанию с аффилированными лицами группировки BlackBasta из-за схожести тактик. Вместе с тем, во всех зафиксированных случаях атака была обнаружена и пресечена на ранних стадиях, утечка данных и шифрование не произошли. Тем не менее, сам подход - использование регистрационного бомбинга для создания паники и последующего звонка через мессенджер - представляет серьёзную угрозу, поскольку традиционные средства защиты электронной почты не способны блокировать легитимные письма с регистрациями, а мониторинг телефонных звонков и сообщений в Teams остаётся сложной задачей для большинства организаций.

В качестве мер защиты специалисты рекомендуют определить список разрешённых инструментов удалённого доступа и стандартизировать процедуру их установки, что позволит выявлять отклонения. На уровне хоста следует блокировать домены таких инструментов (например, anydesk.com), поскольку трафик удалённых сотрудников не всегда проходит через корпоративный прокси. В Microsoft Teams желательно ограничить внешние коммуникации, отключив возможность звонков от незнакомых внешних тенантов, или разрешить связь только с доверенными доменами партнёров. Также полезно отслеживать в логах CloudAppEvents события MessageCreatedHasLink от внешних пользователей и массовую рассылку писем с ссылками на сброс пароля - эти признаки могут указывать на подготовку регистрационного бомбинга.

Регулярный аудит Active Directory (проверка учётных записей, уязвимых для Kerberoasting) и применение политик ограничения программ (Software Restriction Policy) также остаются базовыми, но эффективными мерами, замедляющими продвижение атакующего даже после получения первоначального доступа.

Индикаторы компрометации

IPv4

  • 109.172.88.38
  • 157.20.182.233
  • 185.245.106.67
  • 188.130.206.243
  • 194.165.16.5
  • 198.190.255.81
  • 46.8.232.106
  • 46.8.236.61
  • 91.212.166.91
  • 93.185.159.253

SHA1

  • 04be56f54c52e64b96f8ea2e57346a3bd874ba9f
  • 093693a336c4ab28a4e1a3e7999a0bc6cee4ba05
  • 192b284e7bc7f43f1723d99b62bdbfe71334ce10
  • 1a3f14465460a61e012d11cccf301424f2c0f11d
  • 517a916a794161deabf13ff2cd45956b8b918eb4
  • b1296b7f95cab45b215704de26c8c8bd91cc83b5
  • c0b93a7496715d87b9143fd7a43e23322a9c3854
  • db2067ddaa6a3396238dc3353ec1edccc0dd9030
  • dccca05c9833b78dc75c7045e80056b35815ae93

Комментарии: 0