ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьСША стали главной мишенью фишинговой кампании RMM, охватившей 46 стран
Фишинговая кампания RMM, которая изначально ассоциировалась с атаками на канадских пользователей из-за использования в качестве приманки налоговых форм Канадского налогового агентства (CRA), оказалась частью более широкой кампании, охватившей 46 стран.
Около 45 % зафиксированной активности пришлось на долю США, что делает эту страну главной географической целью кампании. Исследование ANY.RUN позволило связать 601 случай с этой широкомасштабной операцией, в которой используются поддельные документы, чтобы обманом заставить жертв установить легальное программное обеспечение для удаленного мониторинга и управления (RMM).
Злоумышленники адаптируют свои приманки к разным целям, используя сообщения о доставке и от UPS, файлы Adobe PDF, налоговые уведомления, тематику Управления социального обеспечения США, счета-фактуры и другие документы. Быстро сменяемая одноразовая инфраструктура Vercel затрудняет отслеживание и обнаружение кампании.
Угроза, нацеленная в первую очередь на США, с ежедневной сменой инфраструктуры
Инфраструктура кампании меняется значительно быстрее, чем схема атак. Исследователи ANY.RUN выявили 425 URL-адресов наборов инструментов на 240 хостах, 94 % из которых наблюдались всего в течение одного дня.
Для доставки контента в рамках этой операции использовались Vercel, GitHub Pages, Netlify, взломанные веб-сайты и другая инфраструктура. Полезные нагрузки также размещались через такие сервисы, как Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox и GoFile.
Несмотря на такую быструю ротацию, фишинговый набор оставляет более стойкие «отпечатки». Общие ресурсы, такие как font1.woff2, повторяющиеся графические ресурсы и структура доставки secure.html → project/*.zip, помогли исследователям связать разрозненные элементы инфраструктуры с одной и той же кампанией.
Среди отраслей, наиболее часто становящихся мишенями, — образование, технологии и государственный сектор. Также широко представлены банковская и финансовая сферы, а также производство.
Отдельные домены и продукты RMM являются одноразовыми, в то время как лежащая в основе цепочка доставки более стабильна. Это показывает, почему обнаружение не может зависеть исключительно от определений вредоносного ПО, репутации или отдельных IOC.
Чтобы выявлять эти паттерны и отличать легитимное использование RMM от злоупотреблений, командам SOC необходим доступ к полному поведенческому контексту, лежащему в основе подозрительной активности.
Реагируйте быстрее и снижайте риски в своей компании благодаря более глубокой видимости и аналитическим данным от более чем 16 000 организаций. Усильте возможности вашего SOC с помощью ANY.RUN
Ключевые выводы по обнаружению для команд SOC
- Создайте защиту, не зависящую от конкретных продуктов: легальное программное обеспечение может подвергаться злоупотреблению и заменяться продуктами других поставщиков, что приводит к пробелам в видимости. Сосредоточьтесь на цепочке доставки и несанкционированной активности удаленного доступа.
- Выявляйте шаблоны кампаний: вместо того чтобы полагаться исключительно на домены, которые в данной кампании меняются ежедневно, уделяйте приоритетное внимание более стабильным индикаторам набора инструментов, включая файл fmtt / font1.woff2, ресурс icons8-microsoft-word-94.png и цепочку secure.html → project/*.zip.
- Введите меры контроля на уровне почтовой системы и повышайте осведомленность пользователей: команды SOC должны учитывать доставку архивов, защищенных паролем.
- Предоставьте аналитикам контекст поведения и угроз: интерактивная песочница ANY.RUN выявила активность браузера, скрипты, процессы, загрузки и сетевое поведение в рамках этой кампании, а функция Threat Intelligence Lookup связала устойчивые индикаторы с соответствующей инфраструктурой и случаями.
Поскольку злоумышленники всё чаще сочетают легальное программное обеспечение, доверенные сервисы и одноразовую инфраструктуру, группам безопасности необходимо получать доступ к подробному контексту угроз и применять его на практике.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
КОНТРОЛИРУЙ РИСКИ:
Пентест для защиты бизнеса
Реалистичная проверка устойчивости ваших систем.
Протестировать

