VMTech
Обсудить проект

Фишинговая кампания с RMM охватила 46 стран, лидируют США

Фишинговая кампания с RMM охватила 46 стран, лидируют США

Фишинговая кампания, в которой жертв склоняют установить легитимное ПО для удалённого мониторинга и управления, охватила 46 стран. По оценке ANY.RUN, с операцией связали 601 случай, а около 45% наблюдаемой активности пришлось на США.

Поначалу кампанию связывали с Канадой: среди приманок использовались налоговые формы Canada Revenue Agency. Однако исследование показало гораздо более широкий охват и адаптацию сценариев под разные аудитории.

Легитимное ПО используется как инструмент атаки

Операторы рассылки выдают сообщения за уведомления служб доставки и UPS, документы Adobe PDF, налоговые извещения, письма от Social Security Administration, счета и другие деловые документы. Цель — убедить получателя перейти по ссылке и установить RMM-инструмент, который сам по себе является законным программным обеспечением.

В числе наиболее затрагиваемых отраслей ANY.RUN называет образование, технологии и государственный сектор. Также заметна активность против банков, финансовых организаций и производственных компаний.

Домены меняются ежедневно, но цепочка доставки повторяется

Исследователи обнаружили 425 URL фишингового набора на 240 хостах. Из них 94% наблюдались только один день. Для доставки использовались Vercel, GitHub Pages, Netlify, скомпрометированные сайты и другие площадки, а файлы размещались в Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox и GoFile.

Быстрая смена инфраструктуры усложняет выявление по репутации доменов и отдельным индикаторам компрометации. При этом у кампании сохраняются повторяющиеся признаки: файлы font1.woff2 и fmtt, ресурс icons8-microsoft-word-94.png, а также последовательность перехода secure.html к архиву project/*.zip.

Что проверить защитным командам

ANY.RUN рекомендует строить защиту без привязки к конкретному RMM-продукту: злоумышленники могут менять поставщика, сохраняя схему доставки. В фокусе должны оставаться подозрительные почтовые сообщения, архивы с паролем, повторяющиеся элементы фишингового набора и несанкционированная активность удалённого доступа.

Для бизнеса практический вывод состоит в том, что блокировки доменов и вердикта антивируса недостаточно. Полезно сопоставлять письмо, браузерные действия, загрузки, скрипты, сетевые соединения и запуск средств удалённого администрирования, чтобы отличать разрешённую работу ИТ-службы от злоупотребления легитимным ПО.

#phishing#cybersecurity#remotemanagement#threatintel
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 03.09.2026
Instagram

Фишинговая кампания с RMM охватила 46 стран, лидируют США

Открыть публикацию в Instagram ↗