Фишинг операция злоупотребява с легитимни инструменти за отдалечен мониторинг и управление (RMM), за да осигури на атакуващите директен контрол над системите на жертвите.
Кампанията използва убедителни примамки с документи, бързо променяща се хостинг инфраструктура и подписан софтуер, който може да се слее с нормалната ИТ дейност.
Фишинг кампания превръща познат софтуер за поддръжка в директен път към корпоративните системи. Вместо да доставят явно зловреден софтуер, операторите убеждават получателите да инсталират легитимни инструменти за отдалечен мониторинг и управление (RMM), които могат да дадат на външно лице контрол над компютъра.
Дейността е започнала с фалшиви данъчни документи T4 от Канадската агенция за приходите, но нейният обхват е много по-широк. Същата рамка за доставка на документи е използвала известия от Администрацията за социално осигуряване на САЩ, подкани за Adobe PDF, фактури, сигнали за ДДС, съобщения за доставка и теми за споделени файлове, за да насочи атаки срещу жертви в 46 държави.
Анализатори от ANY.RUN идентифицираха операцията като кампания, насочена предимно към САЩ, като 45% от наблюдаваната активност е свързана със Съединените щати.
ANY.RUN заявява в доклад, споделен с Cyber Security News (CSN), че Северна Америка представлява 61% от наблюдаваните случаи на фамилията, като данните показват насочване, а не потвърдени пробиви.
Опасността се крие в избора на злонамерен код. Подписаният софтуер за отдалечена поддръжка може да изглежда като нормална административна дейност и може да не задейства продуктите за сигурност, създадени да откриват известен зловреден софтуер.
Веднъж инсталиран, той дава на атакуващия директен достъп, който може да се използва за преглед на системите, стартиране на команди или подготовка за по-дълбоко проникване.
Кампанията остава активна от януари 2026 г., а изследователите предупреждават, че наблюдаваните проби вероятно подценяват реалния й обхват.
Хакери злоупотребяват с легитимни RMM инструменти
Атаката започва с имейл, който насочва към кратковременна страница, хоствана на доверена облачна платформа или компрометиран уебсайт. Данъчният формуляр е само една от примамките.
Страницата наподобява портал за документи, дава на получателя код за достъп и предлага защитен с парола ZIP архив, който е по-труден за проверка от автоматизираните скенери за поща.
След като жертвата разархивира архива и стартира неговия Visual Basic скрипт, PowerShell изтегля RMM инсталатор. В този клон на кампанията са използвани GoTo Resolve и LogMeIn Rescue, докато свързана активност е използвала ScreenConnect, ConnectWise и ITarian.
Този гъвкав подход наподобява предишни злоупотреби с LogMeIn Resolve, при които легитимни инструменти за отдалечен достъп са конфигурирани за достъп, контролиран от атакуващите.
Операторът добавя няколко проверки преди предоставянето на финалния етап. Събират се данни за браузъра и местоположението, може да се появи hCaptcha предизвикателство, а някои страници изпращат информация до Telegram за филтриране на посетителите.
Краткото забавяне преди изтеглянето също прави автоматизирания анализ по-малко полезен, докато безобиден онлайн PDF файл може да се отвори, за да задържи вниманието на жертвата върху предполагаемия документ.
Изследователите са регистрирали 425 URL адреса на комплекти в 240 хоста между 5 февруари и 29 юли 2026 г. Деветдесет и четири процента от хостовете са се появили само за един ден, включително 82 приложения на Vercel за еднократна употреба.
Бързото текучество подсилва констатациите от предишни фишинг доставки през Vercel, където репутацията на платформата може да помогне на злонамерените връзки да преминат първоначалния анализ.
Препоръки за защита
Блокирането на един RMM продукт или шепа домейни няма да спре надеждно тази кампания, тъй като и двете могат да се променят бързо.
Защитниците трябва да третират неочакваната инсталация на RMM инструмент като предупреждение за заплаха, особено когато тя следва изтегляне от нова хостинг страница, защитен с парола архив или скрипт, стартиран от потребител от необичайно местоположение.
Екипите по сигурността трябва да поддържат одобрен опис на продукти за отдалечен достъп и да разследват всяка инсталация извън този списък. Контролът на имейлите и обучението за повишаване на осведомеността на персонала трябва изрично да обхващат страници с кодове за достъп и защитени с парола ZIP файлове.
Съветите съвпадат с насоките за няколко RMM инструмента, обект на злоупотреба, които подчертават използването на бели списъци и обръщането на внимание на необичайни пътища на изпълнение.
Търсенето на заплахи трябва да дава приоритет на повтарящите се компоненти от комплекта за доставка и потока от страницата към архива, вместо да се разчита само на домейни за еднократна употреба.
Прегледът на активността на PowerShell, която изтегля MSI файлове, и съпоставянето й с новоинсталиран софтуер за поддръжка може да разкрие проникване, преди отдалеченият контрол да бъде използван по-широко. Това също така помага на екипите да разпознаят злоупотребата, дори когато познато приложение носи валиден подпис.
Тази разлика е от значение за организации в секторите на образованието, технологиите, държавното управление, банковото дело, производството и финансите, които фигурират на преден план в наблюдаваните данни.
Служителите трябва да проверяват исканията за данъци, фактури и документи чрез независим, предварително известен канал, а не чрез връзката в имейл.