
Phishing përmes RMM: SHBA objektivi kryesor në 46 vende
Hulumtimi i ANY.RUN lidh 601 raste me një fushatë phishing që përfshin 46 vende dhe godet më shumë SHBA-në, duke përdorur infrastrukturën Vercel.
Një fushatë phishing që fillimisht u lidh me formularët tatimorë kanadezë tani është zbuluar se përfshin 46 vende, me Shtetet e Bashkuara që përbëjnë rreth 45 për qind të aktivitetit të vëzhguar, sipas hulumtimit të ri nga firma e sigurisë kibernetike ANY.RUN. Studiuesit lidhën 601 raste me këtë operacion më të gjerë, i cili përdor dokumente false për të mashtruar viktimat që të instalojnë softuer legjitim të monitorimit dhe menaxhimit në distancë (RMM). Mjetet RMM normalisht përdoren nga ekipet e IT për të hyrë dhe kontrolluar kompjuterët në distancë, por sulmuesit i abuzojnë ato për të marrë të njëjtin lloj qasjeje pa autorizim.
Sulmuesit i përshtatin karremin e tyre ndaj objektivave të ndryshëm. ANY.RUN vëzhgoi komunikime false të transportit dhe UPS, skedarë PDF Adobe, njoftime tatimore, tema të Administratës së Sigurimeve Shoqërore të Shteteve të Bashkuara, fatura dhe lloje të tjera dokumentesh. Fushata përdor gjerësisht infrastrukturë të disponueshme, të rrotulluar shpejt, të pritur në Vercel, një platformë cloud për vendosjen e aplikacioneve në internet. Ky rrotullim i vazhdueshëm i bën faqet e phishing më të vështira për t'u gjurmuar dhe zbuluar, sepse çdo URL individuale është aktive vetëm për një kohë shumë të shkurtër.
Studiuesit e ANY.RUN identifikuan 425 URL të kompleteve në 240 hoste, dhe 94 për qind e këtyre URL-ve u vëzhguan vetëm për një ditë të vetme. Operacioni ka përdorur Vercel, GitHub Pages, Netlify, faqe të komprometuara dhe infrastrukturë tjetër për të shpërndarë faqet e phishing. Ngarkesat keqdashëse janë vendosur gjithashtu përmes shërbimeve duke përfshirë Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox dhe GoFile. Pavarësisht këtij rrotullimi të shpejtë, kompleti i phishing lë pas gjurmë më të qëndrueshme. Asete të përbashkëta si një skedar i quajtur font1.woff2, burime të përsëritura imazhesh dhe një model specifik i zinxhirit të shpërndarjes i 'secure.html' i ndjekur nga një skedar 'project/*.zip' i ndihmuan studiuesit të lidhin infrastrukturë të ndryshme me të njëjtën fushatë.
Industritë kryesore të synuara përfshijnë arsimin, teknologjinë dhe qeverinë, ndërsa bankat, financat dhe prodhimi janë gjithashtu të prekura në mënyrë të dukshme. Fushata tregon pse zbulimi nuk mund të mbështetet vetëm në verdiktet e malware, reputacionin e domain-it ose treguesit individualë të kompromisit (IOC). Domenet individuale dhe produktet RMM janë të disponueshme, por zinxhiri themelor i shpërndarjes është më i qëndrueshëm. Ekipet e qendrës së operacioneve të sigurisë (SOC) kanë nevojë për akses në kontekstin e plotë të sjelljes pas aktivitetit të dyshimtë për të dalluar përdorimin legjitim të RMM nga abuzimi.
ANY.RUN ofron disa rekomandime zbulimi për mbrojtësit. Ekipet duhet të ndërtojnë një mbrojtje të pavarur nga produkti që fokusohet në zinxhirin e shpërndarjes dhe aktivitetin e paautorizuar të qasjes në distancë, në vend që të bllokojnë një shitës specifik RMM. Për shkak se domenet ndryshojnë çdo ditë, analistët duhet t'i japin përparësi treguesve më të qëndrueshëm të kompletit si aseti font1.woff2, një skedar imazhi i quajtur icons8-microsoft-word-94.png dhe zinxhiri secure.html në project/*.zip. Kontrollet në shtresën e email-it dhe trajnimi i ndërgjegjësimit të përdoruesve duhet të marrin parasysh shpërndarjen e arkivave të mbrojtura me fjalëkalim. Sandbox-i interaktiv i ANY.RUN ekspozoi aktivitetin e shfletuesit, skriptet, proceset, shkarkimet dhe sjelljen e rrjetit të fushatës, ndërsa Kërkimi i Inteligjencës së Kërcënimeve lidhi tregues të qëndrueshëm me infrastrukturën dhe rastet përkatëse.
Për organizatat që duhet të monitorojnë këto lloje kërcënimesh në mjediset e tyre, mbështetja e IT-së e fokusuar në siguri si AEU-I mund t'i ndihmojë ekipet të rishikojnë zinxhirët e shpërndarjes dhe të zbulojnë aktivitet të paautorizuar të qasjes në distancë përpara se të shkaktojë dëm.
Si të Mbroheni
- Nëse merrni një email të papritur për taksa, transport ose fatura, mos klikoni asnjë lidhje ose mos hapni bashkëngjitje derisa të keni verifikuar dërguesin direkt.
- Asnjëherë mos instaloni softuer për qasje në distancë vetëm sepse një email ose telefonatë ju kërkon ta bëni, edhe nëse duket zyrtar; telefononi kompaninë duke përdorur një numër telefoni që i besoni.
- Mos hapni arkiva të mbrojtura me fjalëkalim nga dërgues të panjohur dhe jini veçanërisht të kujdesshëm nëse fjalëkalimi vjen në një mesazh të veçantë.
- Mbani të përditësuar sistemin operativ dhe softuerin antivirus të kompjuterit tuaj dhe kryeni skanime të rregullta.
- Raportoni emaile të dyshimta te departamenti juaj i IT ose ofruesi i email-it dhe nëse mendoni se keni instaluar diçka të rrezikshme, shkëputuni nga interneti dhe kërkoni ndihmë.
Termat e Shpjeguar
- RMM Softuer për monitorim dhe menaxhim në distancë që u lejon punonjësve të IT të kontrollojnë kompjuterët nga larg, të cilin sulmuesit mund ta abuzojnë për të marrë të njëjtën qasje.
- phishing kit Një grup i parapërgatitur faqesh interneti dhe skedarësh që kriminelët përdorin për të mashtruar njerëzit që të japin informacion ose të instalojnë softuer të dëmshëm.
- SOC Qendra e operacioneve të sigurisë, ekipi në një kompani që vëzhgon dhe i përgjigjet kërcënimeve kibernetike.
- IOCs Tregues të kompromisit, prova si emra skedarësh ose adresa interneti që sugjerojnë se një kompjuter ose rrjet është sulmuar.
- Vercel Një platformë cloud që bizneset përdorin për të vendosur faqe interneti në internet, të cilën sulmuesit e keqpërdorin për të pritur faqe false me kosto të ulët dhe shpejt.