VMTech
Razgovarajmo

RMM fišing kampanja cilja SAD uz dnevnu rotaciju infrastrukture

RMM fišing kampanja cilja SAD uz dnevnu rotaciju infrastrukture

Fišing kampanja koja navodi žrtve da instaliraju legitimni softver za udaljeno nadgledanje i upravljanje, odnosno RMM, proširila se na 46 zemalja. Istraživači kompanije ANY.RUN povezali su 601 slučaj sa istom operacijom, a oko 45% posmatrane aktivnosti bilo je vezano za Sjedinjene Države, što ih čini najčešćom geografskom metom.

Kampanja je prvobitno privukla pažnju mamcima koji su koristili poreske obrasce Kanadske poreske uprave. Šira analiza pokazala je, međutim, da napadači menjaju sadržaj poruka i dokumenata prema ciljanoj publici. Koriste obaveštenja o pošiljkama i UPS-u, Adobe PDF dokumente, poreska obaveštenja, teme američke Uprave za socijalno osiguranje, fakture i druge navodno poslovne dokumente.

Legitiman RMM alat kao završni korak prevare

Suština napada nije u isporuci jednog stalnog zlonamernog programa, već u ubeđivanju korisnika da preuzme regularan RMM proizvod. Takav alat može imati opravdanu poslovnu namenu, ali u rukama napadača omogućava neovlašćen udaljeni pristup. Zbog toga samo prepoznavanje naziva proizvoda ili oslanjanje na njegovu reputaciju ne daje dovoljno pouzdan signal za odbranu.

Među najčešće pogođenim sektorima su obrazovanje, tehnologija i državna uprava, dok se ističu i bankarstvo, finansije i proizvodnja. Za bezbednosne timove to znači da poslovni kontekst poruke, preuzimanja i kasnijeg udaljenog pristupa može biti važniji od toga da li je pojedinačni alat sam po sebi legitiman.

Jednokratni domeni, postojani obrasci isporuke

ANY.RUN je identifikovao 425 URL adresa kompleta za fišing na 240 hostova. Čak 94% tih adresa viđeno je samo jednog dana, što otežava detekciju zasnovanu isključivo na blok-listama domena i indikatorima kompromitacije. Za isporuku su korišćeni Vercel, GitHub Pages, Netlify, kompromitovani sajtovi i druga infrastruktura.

Datoteke za preuzimanje postavljane su i preko Amazon S3, Cloudflare R2, GitHub-a, DigitalOcean Spaces-a, Dropbox-a i GoFile-a. Brza promena hostova ne znači da je čitav lanac napada bez tragova. Istraživači su povezali slučajeve preko zajedničkih resursa, uključujući font1.woff2, ponavljane slike i obrazac isporuke secure.html → project/*.zip.

Šta bezbednosni timovi treba da prate

Odbrana treba da bude nezavisna od konkretnog RMM dobavljača, jer napadači mogu promeniti proizvod bez promene šireg obrasca obmane. Korisno je pratiti sumnjiva preuzimanja arhiva zaštićenih lozinkom, tok od stranice za fišing do ZIP datoteke, neuobičajeno pokretanje alata za udaljeni pristup i ponašanje procesa nakon preuzimanja.

Kontrole na sloju e-pošte i obuka korisnika ostaju važni, ali analitičarima je potreban i uvid u aktivnosti pregledača, skripte, procese, preuzimanja i mrežnu komunikaciju. Praktičan zaključak za poslovanje je da zaštitu treba usmeriti na ceo lanac isporuke i autorizaciju udaljenog pristupa, kako bi legitimni alati korišćeni u prevari bili otkriveni u svom stvarnom kontekstu.

#phishing#cybersecurity#remotemanagement#threatintel
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 03.09.2026
Instagram

RMM fišing kampanja cilja SAD uz dnevnu rotaciju infrastrukture

Otvorite objavu na Instagramu ↗