x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

БЕСПЛАТНОЕ ОБУЧЕНИЕ ПО SECURITY CAPSULE SIEM –

Развивайтесь с нами

Пройдите тестирование и получите именной сертификат!

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
03.09.2026 236 4 мин.

США стали главной мишенью фишинговой кампании RMM, охватившей 46 стран

Фишинговая кампания RMM, которая изначально ассоциировалась с атаками на канадских пользователей из-за использования в качестве приманки налоговых форм Канадского налогового агентства (CRA), оказалась частью более широкой кампании, охватившей 46 стран.

Около 45 % зафиксированной активности пришлось на долю США, что делает эту страну главной географической целью кампании. Исследование ANY.RUN позволило связать 601 случай с этой широкомасштабной операцией, в которой используются поддельные документы, чтобы обманом заставить жертв установить легальное программное обеспечение для удаленного мониторинга и управления (RMM).

Злоумышленники адаптируют свои приманки к разным целям, используя сообщения о доставке и от UPS, файлы Adobe PDF, налоговые уведомления, тематику Управления социального обеспечения США, счета-фактуры и другие документы. Быстро сменяемая одноразовая инфраструктура Vercel затрудняет отслеживание и обнаружение кампании.

Угроза, нацеленная в первую очередь на США, с ежедневной сменой инфраструктуры

Инфраструктура кампании меняется значительно быстрее, чем схема атак. Исследователи ANY.RUN выявили 425 URL-адресов наборов инструментов на 240 хостах, 94 % из которых наблюдались всего в течение одного дня.

Для доставки контента в рамках этой операции использовались Vercel, GitHub Pages, Netlify, взломанные веб-сайты и другая инфраструктура. Полезные нагрузки также размещались через такие сервисы, как Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox и GoFile.

Несмотря на такую быструю ротацию, фишинговый набор оставляет более стойкие «отпечатки». Общие ресурсы, такие как font1.woff2, повторяющиеся графические ресурсы и структура доставки secure.html → project/*.zip, помогли исследователям связать разрозненные элементы инфраструктуры с одной и той же кампанией.

Среди отраслей, наиболее часто становящихся мишенями, — образование, технологии и государственный сектор. Также широко представлены банковская и финансовая сферы, а также производство.

Отдельные домены и продукты RMM являются одноразовыми, в то время как лежащая в основе цепочка доставки более стабильна. Это показывает, почему обнаружение не может зависеть исключительно от определений вредоносного ПО, репутации или отдельных IOC.

Чтобы выявлять эти паттерны и отличать легитимное использование RMM от злоупотреблений, командам SOC необходим доступ к полному поведенческому контексту, лежащему в основе подозрительной активности.

Реагируйте быстрее и снижайте риски в своей компании благодаря более глубокой видимости и аналитическим данным от более чем 16 000 организаций. Усильте возможности вашего SOC с помощью ANY.RUN

Ключевые выводы по обнаружению для команд SOC

  • Создайте защиту, не зависящую от конкретных продуктов: легальное программное обеспечение может подвергаться злоупотреблению и заменяться продуктами других поставщиков, что приводит к пробелам в видимости. Сосредоточьтесь на цепочке доставки и несанкционированной активности удаленного доступа.
  • Выявляйте шаблоны кампаний: вместо того чтобы полагаться исключительно на домены, которые в данной кампании меняются ежедневно, уделяйте приоритетное внимание более стабильным индикаторам набора инструментов, включая файл fmtt / font1.woff2, ресурс icons8-microsoft-word-94.png и цепочку secure.html → project/*.zip.
  • Введите меры контроля на уровне почтовой системы и повышайте осведомленность пользователей: команды SOC должны учитывать доставку архивов, защищенных паролем.
  • Предоставьте аналитикам контекст поведения и угроз: интерактивная песочница ANY.RUN выявила активность браузера, скрипты, процессы, загрузки и сетевое поведение в рамках этой кампании, а функция Threat Intelligence Lookup связала устойчивые индикаторы с соответствующей инфраструктурой и случаями.

Поскольку злоумышленники всё чаще сочетают легальное программное обеспечение, доверенные сервисы и одноразовую инфраструктуру, группам безопасности необходимо получать доступ к подробному контексту угроз и применять его на практике.

Новость дополняется...
Источник: https://thehackernews.com/2026/09/us-becomes-top-target-in-rmm-phishing.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

КОНТРОЛИРУЙ РИСКИ:

Пентест для защиты бизнеса

Реалистичная проверка устойчивости ваших систем.

Протестировать

ПОСЛЕДНИЕ НОВОСТИ