Около 45% активности в новой кампании RMM-фишинга пришлось на США, хотя сначала историю принимали за локальную атаку под Канаду. На деле речь идет об операции как минимум в 46 странах: злоумышленники не тащат на машину жертвы экзотический троян, а уговаривают ее самой поставить легальное ПО для удаленного администрирования. Для русскоязычных ИБ-команд и IT-руководителей это неприятный, но полезный сигнал: защита, завязанная только на «плохие домены» и антивирусные вердикты, в таких сценариях быстро перестает работать.
О кампании сообщает The Hacker News со ссылкой на исследование ANY.RUN. Аналитики связали с одной операцией 601 кейс и показали, что изначальная привязка к Канаде оказалась слишком узкой. Да, среди приманок были формы налоговой службы CRA, но ими дело не ограничилось. В разных странах атакующие меняли упаковку под локальный контекст: использовали сообщения о доставке и UPS, PDF-документы якобы от Adobe, налоговые уведомления, темы от имени Администрации социального обеспечения США, счета и другие привычные для офиса файлы.
Схема атаки выглядит почти скучно, а потому и опасна. Пользователю подсовывают документ или архив, который выглядит как рутинная деловая переписка. Дальше цель не в том, чтобы сразу запустить вредоносный бинарник, а в том, чтобы довести жертву до установки законного инструмента удаленного мониторинга и управления, то есть RMM-софта. В обычной жизни такие продукты ставят админы, MSP-подрядчики и help desk. В атакующей цепочке они превращаются в тихий и вполне удобный канал доступа. Для SOC это отдельная головная боль: сам по себе установленный RMM-клиент не кричит о взломе, особенно если в компании уже есть практика удаленной поддержки.
Самая показательная часть исследования связана не с географией, а с инфраструктурой. ANY.RUN обнаружила 425 URL-адресов наборов для фишинга на 240 хостах, причем 94% из них жили всего один день. Кампания активно крутила площадки и хостинг, чтобы не дать защитникам закрепиться на индикаторах компрометации. В ход шли Vercel, GitHub Pages, Netlify, взломанные сайты и другие площадки доставки. Полезная нагрузка или промежуточные файлы размещались в Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox и GoFile. Иными словами, злоумышленники сознательно прячутся внутри нормальной облачной экосистемы, где блокировка «всего подряд» быстро превращается в саботаж собственной работы.
При этом менялась именно оболочка, а не логика. Исследователи отмечают, что инфраструктура ротировалась быстрее, чем сам паттерн атаки. У кампании оставались устойчивые следы: повторяющиеся ресурсы вроде font1.woff2, отдельные изображения, а также характерная цепочка доставки через secure.html и затем project/*.zip. Это важный момент для защитников. Если команда мониторит только домены, IP-адреса или сигнатуры под конкретный RMM-продукт, она всегда будет на шаг позади. Если же смотреть на структуру цепочки, браузерную активность, скрипты, загрузки архивов и неожиданный запуск средств удаленного доступа, шансы на раннее обнаружение заметно выше.
Список отраслей-целей тоже не выглядит случайным. Среди наиболее атакуемых секторов ANY.RUN выделяет образование, технологии и госсектор. Существенно представлены банковская сфера, финансы и производство. Это как раз те среды, где удаленный доступ давно стал нормой: подрядчики обслуживают филиалы, техподдержка работает через агентские инструменты, внутренние команды держат парк устройств на дистанционном управлении. Поэтому RMM-фишинг особенно неприятен не из-за технической изощренности, а из-за мимикрии под повседневные процессы. Когда злоумышленник злоупотребляет легитимным каналом, расследование всегда длиннее, а внутренняя дискуссия о том, «это точно инцидент или штатная активность», съедает драгоценное время.
Для разработчиков и IT-бизнеса здесь есть еще один практический вывод. Любая компания, где сотрудники регулярно получают документы от бухгалтерии, логистики, подрядчиков или HR, уже находится в зоне риска, даже если она не считает себя «интересной целью». Приманки подстраиваются под аудиторию очень дешево и быстро: сегодня это налоговый файл, завтра уведомление о доставке, послезавтра счет с правдоподобным названием. Чем шире используется облачная инфраструктура и сервисы обмена файлами, тем сложнее отличить полезную активность от доставки атаки на уровне грубой фильтрации.
Отсюда и рекомендации для SOC, которые в этом кейсе звучат довольно приземленно, но именно поэтому полезно. Первая: строить защиту не вокруг конкретного вендора RMM, а вокруг самого факта несанкционированного удаленного доступа. Вторая: отслеживать более стабильные артефакты кампании и поведенческие связи, а не надеяться на репутацию домена, который живет сутки. Третья: усиливать почтовый слой и обучение пользователей, особенно вокруг архивов, в том числе защищенных паролем. Четвертая: давать аналитикам полный контекст, а не обрывки телеметрии. Без него легальный софт в журнале событий почти всегда выигрывает спор у интуиции дежурного инженера.
Главный вопрос теперь не в том, какую именно страну злоумышленники выберут следующей. Куда важнее, сколько компаний по-прежнему оценивают угрозы по принципу «если файл не вредоносный, значит все нормально». Кампании вроде этой показывают обратное: атака все чаще приезжает не в черном худи, а с логотипом известного сервиса, одноразовым доменом и очень убедительным письмом.