Фишинговые кампании бросают инструменты RMM для удаленного доступа

1757925641
2025-09-15 08:30:00

Злоусовеченные субъекты используют несколько приманков в новых фишинговых кампаниях, предназначенных для установки программного обеспечения удаленного мониторинга и управления (RMM) на машины для жертв, предупредил Красная Канара.

Компания Zscaler объяснила в посте в блоге в пятницу, что она наблюдала несколько кампаний, которые злоупотребляют Итаритом (он же Comodo), PDQ, SimpleHelp и Atera Tool для скрытого удаленного доступа.

Это указало на четыре конкретные приманки:

  • Поддельное обновление браузера, на которое перенаправлена жертва после посещения зараженного веб -сайта. Как только пользователь нажимает на кнопку «Обновление Chrome», они невольно загружают итаритель RMM Microsoft Installer (MSI)
  • Приглашение на встречу, где жертвам представлена с поддельными установщиками программного обеспечения, такими как команды Microsoft и установщик Zoom. Конечная цель – установить инструмент Atera, PDQ или ScreenConnect RMM
  • Приглашение на вечеринку, обычно отправляемое по электронной почте, с приманкой «просмотра карт вечеринок» или «E-Invite». Инструмент Atera RMM доставляется через домен хранения объектов CloudFlare R2, которому доверяет компьютер жертвы
  • Правительственные формы, такие как заявления о социальном обеспечении, формы W9 и налоговые декларации. Если жертва нажимает, они начнут установить PDQ Connect, SimpleHelp или ScreenConce. В некоторых примерах противник устанавливает несколько инструментов RMM в быстрой последовательности

Красная канарейка предупреждают Это программное обеспечение RMM может использоваться актерами угроз для запуска вымогателей или атак на кражу данных.

«Учитывая относительную легкость, с которой могут быть созданы реалистичные фишинговые электронные письма и веб -сайты, для организаций жизненно важно реализовать контроль за безопасностью и возможности обнаружения», – добавил он.

«Реализация сетевых элементов управления, таких как изоляция браузера или мониторинг для подозрительных вновь зарегистрированных доменов, может помочь идентифицировать и содержать эти компромиссы на самых ранних этапах».

Поставщик безопасности призвал команды безопасности предприятия смягчить угрозу:

  • Развертывание обнаружения и ответа на слое конечной точки
  • Поддержание «утвержденного списка инструментов» и отрицание доступа во что -либо несанкционированное
  • Улучшение видимости сети с помощью профилактических или мониторинговых элементов управления для доверенных сервисов, таких как облачные домены хранения объектов CloudFlare R2. Это может включать в себя обеспечение изоляции браузера, когда домены доставляют файлы с подозрительными расширениями или мониторинг подозрительных вновь зарегистрированных доменов
Read more:  «Лейкерс» разгромили «Пистонс», проиграв в день рождения Леброна Джеймса

«Чтобы определить, используется ли инструмент RMM злонамеренно, важно понять его базовую линию нормального поведения», – заключил Красная Канара.

«Ключевые показатели вредоносной деятельности часто включают изменение имени файла, загрузку и запуск инструмента из нестандартного каталога, загружая установщик RMM из домена, не подключенный к продукту RMM или инициируя подозрительные сетевые соединения».

#Фишинговые #кампании #бросают #инструменты #RMM #для #удаленного #доступа

Продолжение темы

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.