1757925641
2025-09-15 08:30:00
Злоусовеченные субъекты используют несколько приманков в новых фишинговых кампаниях, предназначенных для установки программного обеспечения удаленного мониторинга и управления (RMM) на машины для жертв, предупредил Красная Канара.
Компания Zscaler объяснила в посте в блоге в пятницу, что она наблюдала несколько кампаний, которые злоупотребляют Итаритом (он же Comodo), PDQ, SimpleHelp и Atera Tool для скрытого удаленного доступа.
Это указало на четыре конкретные приманки:
- Поддельное обновление браузера, на которое перенаправлена жертва после посещения зараженного веб -сайта. Как только пользователь нажимает на кнопку «Обновление Chrome», они невольно загружают итаритель RMM Microsoft Installer (MSI)
- Приглашение на встречу, где жертвам представлена с поддельными установщиками программного обеспечения, такими как команды Microsoft и установщик Zoom. Конечная цель – установить инструмент Atera, PDQ или ScreenConnect RMM
- Приглашение на вечеринку, обычно отправляемое по электронной почте, с приманкой «просмотра карт вечеринок» или «E-Invite». Инструмент Atera RMM доставляется через домен хранения объектов CloudFlare R2, которому доверяет компьютер жертвы
- Правительственные формы, такие как заявления о социальном обеспечении, формы W9 и налоговые декларации. Если жертва нажимает, они начнут установить PDQ Connect, SimpleHelp или ScreenConce. В некоторых примерах противник устанавливает несколько инструментов RMM в быстрой последовательности
Красная канарейка предупреждают Это программное обеспечение RMM может использоваться актерами угроз для запуска вымогателей или атак на кражу данных.
«Учитывая относительную легкость, с которой могут быть созданы реалистичные фишинговые электронные письма и веб -сайты, для организаций жизненно важно реализовать контроль за безопасностью и возможности обнаружения», – добавил он.
«Реализация сетевых элементов управления, таких как изоляция браузера или мониторинг для подозрительных вновь зарегистрированных доменов, может помочь идентифицировать и содержать эти компромиссы на самых ранних этапах».
Поставщик безопасности призвал команды безопасности предприятия смягчить угрозу:
- Развертывание обнаружения и ответа на слое конечной точки
- Поддержание «утвержденного списка инструментов» и отрицание доступа во что -либо несанкционированное
- Улучшение видимости сети с помощью профилактических или мониторинговых элементов управления для доверенных сервисов, таких как облачные домены хранения объектов CloudFlare R2. Это может включать в себя обеспечение изоляции браузера, когда домены доставляют файлы с подозрительными расширениями или мониторинг подозрительных вновь зарегистрированных доменов
«Чтобы определить, используется ли инструмент RMM злонамеренно, важно понять его базовую линию нормального поведения», – заключил Красная Канара.
«Ключевые показатели вредоносной деятельности часто включают изменение имени файла, загрузку и запуск инструмента из нестандартного каталога, загружая установщик RMM из домена, не подключенный к продукту RMM или инициируя подозрительные сетевые соединения».
#Фишинговые #кампании #бросают #инструменты #RMM #для #удаленного #доступа
Продолжение темы