Крыса, замаскированная под РММ, обходится преступникам в 300 долларов в месяц • –

1771545398
2026-02-19 23:46:00

В конце прошлого месяца исследователи из Proofpoint обнаружили, по их словам, «странный поворот» в растущей тенденции злоупотребления преступниками программным обеспечением для удаленного мониторинга и управления (RMM) в качестве любимых инструментов атак.

Эти люди создали полностью фальшивого поставщика RMM, который якобы продает корпоративное программное обеспечение за 300 долларов в месяц. По сути, это троян удаленного доступа (RAT), который продается как услуга. Назовите это RATaaS.

Преступники, создавшие вредоносное ПО, позаботились о том, чтобы их продукт выглядел легитимным, и дали ему название TrustConnect. Они даже создали поддельный бизнес-сайт и получили законный сертификат подписи кода расширенной проверки, позволяющий цифровую подпись вредоносному ПО и позволяющий ему обходить меры безопасности.

Поначалу мошенники обманули даже самих охотников за угрозами Proofpoint. «Изначально TrustConnect казался еще одним законным инструментом RMM, которым злоупотребляют», — заявила исследовательская группа компании. сказал в посте в четверг.

Преступники предпочитают использовать легальное коммерческое программное обеспечение в гнусных целях, поскольку им легче скрыться в корпоративной ИТ-среде.

За последний год или около того инструменты RMM заняли первое место в списке обязательных средств для злоумышленников. Есть многие из них на выборпредприятия уже используют многие из этих инструментов и доверяют им, и они обеспечивают прямой удаленный канал к машинам жертв для развертывания программ-вымогателей, похитителей информации и других вредоносных программ, а также поддержания долгосрочного доступа к зараженным системам.

Магазин безопасности Huntress в своем ежегодном отчете о киберугрозах, опубликованном на этой неделе, отметил стремительный рост злоупотреблений RMMчто увеличится на 277 процентов в 2025 году по сравнению с предыдущим годом и составит 24 процента всех наблюдаемых инцидентов.

Read more:  7 лучших предварительных квадратных видеоигр

Злоупотребление доверием(Connect)

Домен, программное обеспечение TrustConnect[.]com был создан 12 января, и, по данным Proofpoint, веб-сайт на нем, вероятно, был написан искусственным интеллектом.

«Создатель вредоносного ПО использует домен как «бизнес-сайт», призванный убедить общественность (включая поставщиков сертификатов) в том, что программное обеспечение является законным приложением RMM, предоставляя фальшивые данные, такие как статистика клиентов и документация по программному обеспечению», — написала команда.

На этом веб-сайте преступники также приобретают (через криптовалюту) ежемесячную подписку на использование сервиса, и он действует как центр управления и контроля (C2) для вредоносного ПО.

Домен также, вероятно, облегчил операторам вредоносного ПО приобретение законного сертификата EV для подписи вредоносного ПО. Хотя сертификат был отозван 6 февраля, любые файлы, подписанные до этого, остаются действительными. Proofpoint благодарит исследователей из The Cert Graveyard за помощь в отзыве сертификата.

C2 вредоносного ПО, размещенный на 178[.]128[.]69[.]245, также была нарушена Proofpoint и анонимными отраслевыми партнерами по состоянию на 17 февраля. Однако, похоже, это не будет стоить операторам никаких затрат для бизнеса, поскольку они быстро развернули новую инфраструктуру и начали тестировать обновленную версию RAT.

«Незадолго до публикации этого отчета аналитики Proofpoint определили поворот к параллельной инфраструктуре и тестированию новой полезной нагрузки агента под названием «DocConnect» или «SHIELD OS v1.0»», — пишут исследователи.

RAT осуществляет бэкдор на компьютерах пользователей и дает злоумышленникам полный контроль над мышью и клавиатурой, позволяя им записывать и транслировать изображение с экрана жертвы. Он также предоставляет другие типичные возможности управления удаленным рабочим столом, такие как передача файлов, выполнение команд и обход контроля учетных записей пользователей.

Связи с информационными ворами Redline

Компания Proofpoint «с умеренной уверенностью» приписала вредоносное ПО TrustConnect клиенту Redline, занимающемуся информационным кражей, благодаря дескриптору Telegram: @zacchyy09. Это была контактная информация, указанная для запросов поддержки и продаж на веб-сайте TrustConnect, а этот дескриптор также упоминался в качестве VIP-клиента в операции «Магнус» — совместной усилия правоохранительных органов по уничтожению вредоносного ПО Redline и META, крадущего информацию, в октябре 2024 года.

Read more:  Новая технология 3D -картирования выходит далеко за пределы GPS, чтобы позволить нам увидеть землю способами никогда раньше.

В блоге охотники за угрозами подробно описывают несколько кампаний, использовавшихся для распространения фейкового RMM, включая фишинговую операцию, начавшуюся 26 января. Электронные письма, отправленные на английском и французском языках, якобы представляли собой приглашения подать заявку и подать заявку на участие в предстоящем проекте – с вредоносной ссылкой на «полный пакет проекта».

URL-адрес ведет к исполняемому файлу MsTeams.exe, который удаляет другой исполняемый файл TrustConnectAgent.exe и взаимодействует с сервером TrustConnect RAT C2.

Нам сообщили, что другие приманки, используемые преступниками, распространяющими TrustConnect, включают налоги, общие документы, приглашения на встречи, мероприятия и правительственную тематику.

Кроме того, вместе с TrustConnect несколько кампаний предоставляли разные — законные — RMM, включая ScreenConnect и LogMeIn Resolve.

«Использование законных удаленных корпоративных инструментов как вместе, так и в качестве последующего вредоносного ПО позволяет предположить, что этот RAT во многом встроен в общую экосистему злоумышленников, злоупотребляющих этими инструментами, и поставщик MaaS, вероятно, продает тем же клиентам, которые злоупотребляют реальными полезными нагрузками и инфраструктурой RMM в кампаниях», — отметили в Proofpoint. ®

#Крыса #замаскированная #под #РММ #обходится #преступникам #долларов #месяц #Register

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.