VMTech
Обсудить проект →

CSuite объединяет кражу сессий Microsoft 365 и удалённый доступ

CSuite объединяет кражу сессий Microsoft 365 и удалённый доступ

Исследователи ANY.RUN отследили фишинговую кампанию CSuite, нацеленную на американские организации: из 351 анализа в интерактивной песочнице 51% поступил из США. Кампания сочетает кражу доступа и активных сессий Microsoft 365 с установкой средств удалённого управления, включая ScreenConnect и Action1.

Наиболее заметной активность оказалась в технологическом секторе, производстве, государственных и административных структурах, а также консалтинге. На Индию пришлось 18% связанных с кампанией отправок в песочницу; следы также зафиксированы на Филиппинах, в Австралии, Великобритании и Канаде.

Два пути после фишинговой приманки

CSuite использует привычные деловые поводы и имитирует сервисы Adobe, DocuSign, Zoom, Google Meet, Dropbox и Microsoft 365. Например, исследователи анализировали поддельный конверт DocuSign, отправленный от имени юридической фирмы.

После перехода по приманке атака может развиваться по двум направлениям. В первом случае жертве предлагают установщик, архив либо небольшой загрузчик на BAT или VBS. Такой файл устанавливает легитимное средство удалённого администрирования, что даёт злоумышленникам доступ к конечному устройству.

Во втором сценарии фишинговая инфраструктура ориентирована на учётные данные и идентификацию: используются страницы для сбора паролей или схемы device-code phishing, предназначенные для перехвата доступа к Microsoft 365 и действующих сессий. В одном из запусков в песочнице приманка под Adobe доставила BAT-файл, который повысил привилегии и установил ScreenConnect.

Почему последствия выходят за пределы почты

Одновременный доступ к почтовому ящику и рабочему устройству расширяет масштаб инцидента. Получив контроль над перепиской, атакующие могут читать текущие цепочки писем, следить за обсуждением платежей и выдавать себя за доверенного сотрудника.

ANY.RUN также указывает на риски подмены счетов, перенаправления платежей и мошенничества с поставщиками. Средства RMM могут сохранять удалённый доступ после первоначального фишинга, а скомпрометированная учётная запись позволяет рассылать сообщения коллегам, партнёрам или клиентам от доверенного имени.

Что учитывать при реагировании

Для расследования недостаточно оценить один файл или домен. В цепочке CSuite важны переходы в браузере, выполнение скриптов, сетевые обращения, доставка полезной нагрузки и установка RMM-инструмента. В исследовании ANY.RUN повторяющимся признаком страниц-приманок стал путь /m/js/utils.js, который помог связать дополнительные анализы.

Бизнесу стоит выстраивать реагирование одновременно вокруг событий идентификации и конечных точек: проверять активные сессии Microsoft 365, ограничивать несанкционированные средства удалённого доступа и сопоставлять связанные домены, файлы и сетевые артефакты. Такой подход помогает оценить полный путь атаки и не ограничивать локализацию только сменой пароля или блокировкой одного письма.

#phishing#microsoft365#endpointsecurity#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 30.09.2026
Instagram

CSuite объединяет кражу сессий Microsoft 365 и удалённый доступ

Открыть публикацию в Instagram ↗