CSuite phishing objedinjuje krađu Microsoft 365 sesija i RMM pristup

ANY.RUN je identifikovao phishing kampanju CSuite usmerenu pretežno na organizacije u SAD, koja kombinuje krađu pristupa i aktivnih sesija za Microsoft 365 sa instalacijom legitimnih alata za daljinsko upravljanje, uključujući ScreenConnect i Action1. Od 351 sandbox analize povezane sa kampanjom, 51% potiče iz SAD, dok je 18% zabeleženo u Indiji.
Najveća izloženost u posmatranom skupu zabeležena je u tehnološkom sektoru, proizvodnji, javnoj upravi i konsaltingu. Aktivnost je registrovana i na Filipinima, u Australiji, Ujedinjenom Kraljevstvu, Kanadi i drugim zemljama.
Dve putanje nakon phishing mamca
CSuite koristi uobičajene poslovne mamce koji oponašaju Adobe, DocuSign, Zoom, Google Meet, Dropbox i Microsoft 365. U jednom primeru, lažna DocuSign koverta predstavljena je kao dokument advokatske kancelarije, dok je drugi mamac sa Adobe tematikom isporučio BAT datoteku.
Jedna putanja vodi do instalacionih paketa, arhiva ili lakih BAT i VBS pokretača. Oni mogu podići privilegije i instalirati legitimni RMM alat, čime napadač dobija udaljeni pristup krajnjem uređaju. U analiziranom slučaju BAT datoteka je podigla privilegije i instalirala ScreenConnect.
Druga putanja cilja identitet korisnika. Žrtva može biti usmerena na stranice za krađu akreditiva ili na phishing tokove sa kodom uređaja, namenjene preuzimanju pristupa Microsoft 365 nalogu i aktivnim sesijama. Time jedan početni mamac može ugroziti i poslovni nalog i radnu stanicu zaposlenog.
Poslovni rizik i istraga celog lanca
Preuzeta pošta napadačima može omogućiti uvid u aktivnu poslovnu prepisku, praćenje razgovora o plaćanjima i lažno predstavljanje zaposlenih. Izvor navodi i mogućnost izmene faktura, preusmeravanja uplata, prevare dobavljača, kao i širenja napada prema kolegama, partnerima ili klijentima sa kompromitovanog pouzdanog identiteta.
RMM alati povećavaju rizik jer mogu zadržati udaljeni pristup sistemu nakon početnog phishing događaja. Timovi zato ne bi trebalo da posmatraju domen, datoteku ili nalog odvojeno: potrebno je povezati ponašanje pregledača, izvršavanje skripti, isporuku tereta, mrežne zahteve i instalaciju alata za udaljeno upravljanje.
Pokazatelji za otkrivanje i ograničavanje incidenta
ANY.RUN je u CSuite mamcima zabeležio referencu na putanju /m/js/utils.js. Istraživači su tu ponavljajuću putanju koristili za pronalaženje povezanih analiza, uz upit url:"/m/js/utils.js$". Takvi artefakti mogu pomoći pri povezivanju srodne infrastrukture, ali ne zamenjuju proveru celog lanca ponašanja.
Praktičan prioritet je istovremeno obuzdavanje kompromitovanih sesija i provera ugroženih krajnjih uređaja, uz nadzor neodobrenih alata za daljinsko upravljanje. Poslovni timovi treba da imaju postupak koji povezuje identitetske i endpoint nalaze, jer CSuite upravo spaja ta dva nivoa pristupa u jednom incidentu.

