Фишинговая кампания с RMM охватила 46 стран, лидируют США

Фишинговая кампания, в которой жертв склоняют установить легитимное ПО для удалённого мониторинга и управления, охватила 46 стран. По оценке ANY.RUN, с операцией связали 601 случай, а около 45% наблюдаемой активности пришлось на США.
Поначалу кампанию связывали с Канадой: среди приманок использовались налоговые формы Canada Revenue Agency. Однако исследование показало гораздо более широкий охват и адаптацию сценариев под разные аудитории.
Легитимное ПО используется как инструмент атаки
Операторы рассылки выдают сообщения за уведомления служб доставки и UPS, документы Adobe PDF, налоговые извещения, письма от Social Security Administration, счета и другие деловые документы. Цель — убедить получателя перейти по ссылке и установить RMM-инструмент, который сам по себе является законным программным обеспечением.
В числе наиболее затрагиваемых отраслей ANY.RUN называет образование, технологии и государственный сектор. Также заметна активность против банков, финансовых организаций и производственных компаний.
Домены меняются ежедневно, но цепочка доставки повторяется
Исследователи обнаружили 425 URL фишингового набора на 240 хостах. Из них 94% наблюдались только один день. Для доставки использовались Vercel, GitHub Pages, Netlify, скомпрометированные сайты и другие площадки, а файлы размещались в Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox и GoFile.
Быстрая смена инфраструктуры усложняет выявление по репутации доменов и отдельным индикаторам компрометации. При этом у кампании сохраняются повторяющиеся признаки: файлы font1.woff2 и fmtt, ресурс icons8-microsoft-word-94.png, а также последовательность перехода secure.html к архиву project/*.zip.
Что проверить защитным командам
ANY.RUN рекомендует строить защиту без привязки к конкретному RMM-продукту: злоумышленники могут менять поставщика, сохраняя схему доставки. В фокусе должны оставаться подозрительные почтовые сообщения, архивы с паролем, повторяющиеся элементы фишингового набора и несанкционированная активность удалённого доступа.
Для бизнеса практический вывод состоит в том, что блокировки доменов и вердикта антивируса недостаточно. Полезно сопоставлять письмо, браузерные действия, загрузки, скрипты, сетевые соединения и запуск средств удалённого администрирования, чтобы отличать разрешённую работу ИТ-службы от злоупотребления легитимным ПО.

