Фишинг кампания с използване на софтуер за отдалечен мониторинг и управление (RMM), която първоначално бе свързана с атаки в Канада заради използването на данъчни формуляри от Канадската агенция за приходите (CRA) като примамки, се оказа част от по-мащабна операция, засегнала 46 държави.
Около 45% от регистрираната активност е насочена към Съединените щати, което ги прави основна географска цел. Изследване на ANY.RUN свързва 601 случая с по-широката операция, която използва фалшиви документи, за да подведе жертвите да инсталират легитимен RMM софтуер.
Атакуващите адаптират примамките си според различните мишени, като използват комуникации от името на транспортни и куриерски компании (UPS), Adobe PDF документи, известия за данъци, теми от Администрацията за социално осигуряване на САЩ, фактури и други документи. Бързо подменяната и временна инфраструктура във Vercel прави кампанията по-трудна за проследяване и откриване.
Заплаха с фокус върху САЩ и ежедневна ротация на инфраструктурата
Инфраструктурата на кампанията се променя значително по-бързо от самия модел на атака. Изследователите от ANY.RUN са идентифицирали 425 URL адреса на фишинг комплекти (kits) в 240 хоста, като 94% от тях са наблюдавани само в рамките на един ден.
Операцията използва Vercel, GitHub Pages, Netlify, компрометирани уебсайтове и друга инфраструктура за доставяне. Зловредният код също така е хостван през услуги като Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox и GoFile.
Въпреки тази бърза ротация, фишинг комплектът оставя по-устойчиви отпечатъци. Споделени ресурси като font1.woff2, повтарящи се изображения и структурата на доставяне secure.html → project/*.zip са помогнали на изследователите да свържат иначе отделни инфраструктури към една и съща кампания.
Секторите образование, технологии и държавна администрация са сред най-засегнатите отрасли. Банковият, финансовият и производственият сектор също присъстват отчетливо.
Индивидуалните домейни и RMM продукти са взаимозаменяеми, докато основната верига за доставяне остава по-стабилна. Това показва защо откриването не може да разчита единствено на оценки за зловреден софтуер, репутация или отделни индикатори за компрометиране (IOC).
Ключови изводи за откриване за центровете за оперативна сигурност (SOC)
- Изградете защита, независима от конкретни продукти: Легитимният софтуер може да бъде злоупотребен и заменен между различни доставчици, което води до пропуски във видимостта. Фокусирайте се върху веригата на доставяне и неоторизираната активност за отдалечен достъп.
- Откривайте по модели на кампанията: Вместо да разчитате само на домейни, които в тази кампания се сменят ежедневно, приоритетно следете по-стабилни индикатори на комплекта, включително ресурсите fmtt / font1.woff2, icons8-microsoft-word-94.png и веригата secure.html → project/*.zip.
- Въведете контроли на ниво електронна поща и повишете информираността на потребителите: Екипите по сигурност трябва да вземат предвид доставянето на защитени с парола архиви.
- Осигурете на аналитиците контекст за поведението и заплахите: Изолираната среда (пясъчник) на ANY.RUN разкрива браузърната активност, скриптовете, процесите, изтеглянията и мрежовото поведение, докато анализът на разузнавателните данни за заплахи свързва устойчивите индикатори със свързани инфраструктури и случаи.