безпеки
Ніщо в ланцюжку атак не кричить про зловмисне програмне забезпечення, за винятком того, що жоден із кадрових постачальників і постачальників заробітної плати насправді не пропонує настільний додаток.
Ви працюєте у відділі кадрів компанії та використовуєте кадрове програмне забезпечення для перевірки інформації про співробітників, пільг і нарахування заробітної плати. Отже, коли ви бачите версію Windows, яку можна завантажити, яка обіцяє швидшу альтернативу традиційному веб-інтерфейсу, ви її отримуєте.
На жаль, програма не така, якою себе видає. Натомість він безшумно встановлює законне програмне забезпечення ScreenConnect ConnectWise і надає оператору постійний віддалений доступ до вашого комп’ютера.
Організація з кібербезпеки Allure Security оголосила про виявлення кампанії в четвер, описавши її як останню еволюцію в тенденції зловживання ScreenConnect та іншим програмним забезпеченням для віддаленого моніторингу та контролю. Цього разу головна перевага — знати, що насправді продають постачальники: жоден не пропонує програмне забезпечення Windows, яке рекламується.
Згідно з Allure, у кампанії представлені три безіменні американські HR-платформи та платформи для нарахування заробітної плати, пропонуючи підроблені настільні клієнти для програмного забезпечення цих постачальників. В усіх трьох випадках ці компанії не пропонують клієнта для настільних комп’ютерів, тобто лише спеціаліста з кадрів чи розрахунку заробітної плати, якого обманюють обіцянкою високої продуктивності та розкривають надзвичайно конфіденційну інформацію компанії.
Allure сказав, що незрозуміло, як потенційні жертви стають мішенню кампанії, але ті, хто стає мішенню, не знають, що все не так. Якщо натиснути на веб-сайт, який пропонує підроблену програму, відкриється, здавалося б, легітимний сайт, створений за допомогою розробника програми ШІ Lovable і розміщений на Vercel. Сайт прихований за сторінкою запрошення бота, розміщеного в хмарі, тобто скребки не змогли його проіндексувати та викрити шахрайство.
Ще більше приховуючи зловмисний характер кампанії, завантаження розміщуються на сторінці випусків GitHub, тобто вони вказують на надійний домен.
Після завантаження та виконання інсталятор надає жертві справжній інсталятор Microsoft, щоб він виглядав як законне програмне забезпечення. Він фактично встановлює Microsoft .NET Desktop Runtime 8.0.26, тому він проходить увесь процес і показує, що інсталяція завершена, але нічого не з’являється, залишаючи жертву незрозумілою щодо того, куди поділася її настільна програма.
Звичайно, це не все, що робить інсталятор: він також запускає тихий інсталятор без інтерфейсу, щоб перекинути клієнт ScreenConnect на комп’ютер жертви.
“В [ScreenConnect] режим доступу налаштовано на автоматичний”, – зазначає Allure. “Індикатори, що дивляться на жертву, вимкнені: немає банера “Вашою машиною керують”, немає значка в системному лотку, немає підказки підключення”.
«Тиха інсталяція» також налаштована на безперервний запуск і роботу в сесіях кількох користувачів, надаючи зловмиснику «тиху, постійну та інтерактивну точку опори», каже Allure.
«Нічого в цьому ланцюжку не є зловмисним програмним забезпеченням у звичайному розумінні», — заявили в відділі інфосекцій. «Сторінка була створена законним розробником штучного інтелекту та обслуговувалася законним хостом. Завантаження відбувалося з законної платформи вихідного коду. Єдине вікно, яке побачила жертва, належало Microsoft. Те, що було встановлено, є законним продуктом RMM, який виконує те, для чого він був розроблений, для тих, хто його ніколи не мав».
Іншими словами, команди безпеки повинні зробити одну річ, перш ніж перевіряти індикатори компромісу, які Allure включив у свій звіт: перевірити у відділу кадрів і постачальників заробітної плати, чи пропонують вони програму для настільних комп’ютерів, щоб попередити всіх членів цих команд про кампанію.
Для тих, хто сподівається, що вони не жертви, реальна кількість жертв невідома. У звіті Allure повідомляється, що кількість завантажень GitHub склала 291 за три підроблені завантаження. Деякі з них надійшли від дослідників Allure і, можливо, також від інших дослідників і пісочниць, тому кількість завантажень не використовується для визначення кількості жертв. ®