1 месяц назад 29 июля 2026 в 1:14 20728

Специалисты компании ZeroBEC выявили фишинговую кампанию, направленную на компрометацию корпоративных рабочих станций. Злоумышленники используют поддельные электронные письма о необходимости срочной установки обновлений для Microsoft Teams, чтобы доставить в сеть жертвы инструменты удаленного администрирования Level RMM и ScreenConnect. Рассылка замаскирована под официальные уведомления от Microsoft и содержит ссылки на вредоносный инсталлятор supportdev.exe. После запуска он скрытно загружает и разворачивает легитимные программные пакеты, предоставляя атакующим постоянный несанкционированный доступ к зараженным машинам.
Фишинговое сообщение оформлено как запрос на обновление клиента корпоративной платформы совместной работы. Текст письма и визуальный шаблон имитируют стиль технических оповещений Microsoft, а ссылка ведет на поддельную страницу загрузки. Пользователь, убежденный в необходимости обновления, скачивает файл supportdev.exe, который на деле выступает дроппером. Процедура установки не отображает никаких видимых окон, а система жертвы бесшумно интегрируется в инфраструктуру удаленного управления хакеров. ZeroBEC уточняет, что легитимный софт Level RMM (Remote Monitoring and Management) и ScreenConnect (ныне ConnectWise Control) применяется для обхода защитных решений, поскольку эти программы часто исключаются из списков подозрительных приложений.
После инсталляции вредоносного загрузчика злоумышленники получают возможность выполнять код, просматривать файлы, регистрировать нажатия клавиш и перемещаться по корпоративной сети от имени скомпрометированного сотрудника. Подобная тактика, когда для закрепления используются именно легальные RMM-средства, фиксируется в операциях группировок, специализирующихся на шпионаже и вымогательстве. По данным ресурса BleepingComputer, волна схожих атак с использованием ScreenConnect прослеживается с конца 2024 года, и каждый инцидент отличается лишь каналом первоначальной доставки.
Аналитики The Hacker News отмечают, что злоупотребление доверием к бренду Microsoft Teams остается стабильной тенденцией на протяжении нескольких кварталов. Злоумышленники адаптируют макеты фишинговых страниц под актуальный дизайн легитимных сайтов Microsoft, а сами домены часто регистрируются непосредственно перед рассылкой. Это сокращает время реакции антивирусных лабораторий и увеличивает процент кликов со стороны сотрудников, ожидающих плановых обновлений. Эксперты SentinelOne ранее фиксировали кампании, где под видом апдейта для Teams распространялся инфостилер, однако текущая серия нацелена на долговременное закрепление в инфраструктуре.
Технически связка Level RMM и ScreenConnect дает операторам кампании двойной канал управления: Level RMM обеспечивает базовое инвентаризационное присутствие в сети, тогда как ScreenConnect открывает интерактивный удаленный рабочий стол. Такую конфигурацию сложно отличить от работы легитимной службы технической поддержки, особенно если в организации уже применяется ConnectWise Control. Согласно данным ITHome, зафиксированы эпизоды распространения дроппера через корпоративные сервисы обмена мгновенными сообщениями, что указывает на возможность комбинирования векторов атаки.
Для снижения рисков специалисты по безопасности рекомендуют настроить политики ограничения запуска исполняемых файлов из пользовательских временных каталогов и верифицировать цифровые подписи загружаемых установщиков исключительно через официальные каналы Microsoft. Дополнительно следует пересмотреть список легитимных приложений для удаленного администрирования, разрешенных в инфраструктуре, и активировать логирование запуска Level RMM и ScreenConnect с привязкой к конкретным учетным записям. Такие меры усложняют злоумышленникам маскировку под стандартные операции техподдержки.
Фоновые тренды вокруг экосистемы Microsoft Teams способствуют успеху фишинга. Мессенджер используется более чем в миллионе организаций, а переход на новую архитектуру клиента в 2024 году приучил пользователей к периодическим принудительным обновлениям. Киберпреступные группы эксплуатируют эту привычку, имитируя служебные письма с точностью до шрифтового оформления и служебных идентификаторов. Исследователи Proofpoint указывают, что в 2025 году подделка облачных сервисов Microsoft входит в тройку наиболее часто регистрируемых сценариев фишинга, наряду с мошенническими запросами от имени служб доставки и фальшивыми HR-оповещениями.
Кампания, обнаруженная ZeroBEC, пополнила перечень инцидентов, где вредоносная полезная нагрузка доставляется без применения вредоносного кода в финальной стадии. Легитимные установщики Level RMM и ScreenConnect загружаются напрямую с официальных сайтов производителей, что исключает детектирование по сигнатурам вредоносных файлов. Такой подход делает единственным рубежом защиты проверку источника первоначального файла supportdev.exe и контроль поведения процессов на конечной точке. На момент публикации рассылка остается активной, а сопутствующие инфраструктурные узлы продолжают регистрироваться на вновь создаваемых доменах.

Никто не прокомментировал материал. Есть мысли?