Một chiến dịch phishing RMM ban đầu được cho là chỉ nhắm vào Canada do sử dụng các biểu mẫu thuế của Cơ quan Thuế Canada (CRA) làm mồi nhử, đã hóa ra là một phần của một chiến dịch rộng lớn hơn trải dài trên 46 quốc gia.
Khoảng 45% hoạt động được quan sát có liên quan đến Hoa Kỳ, biến quốc gia này trở thành mục tiêu địa lý hàng đầu của chiến dịch. Nghiên cứu từ ANY.RUN đã kết nối 601 trường hợp với hoạt động quy mô lớn này, vốn sử dụng các tài liệu giả mạo để lừa nạn nhân cài đặt phần mềm giám sát và quản lý từ xa (RMM) hợp pháp.
Kẻ tấn công điều chỉnh mồi nhử của chúng cho các mục tiêu khác nhau, sử dụng thông tin liên lạc vận chuyển và UPS, tệp Adobe PDF, thông báo thuế, các chủ đề của Cục An sinh Xã hội Hoa Kỳ, hóa đơn và các tài liệu khác. Hạ tầng Vercel dùng một lần, được luân chuyển nhanh chóng, khiến chiến dịch này trở nên khó theo dõi và phát hiện hơn.
Mối đe dọa ưu tiên Hoa Kỳ với hạ tầng luân chuyển hàng ngày
Hạ tầng của chiến dịch thay đổi nhanh hơn đáng kể so với mô hình tấn công của nó. Các nhà nghiên cứu của ANY.RUN đã xác định được 425 URL bộ công cụ (kit) trên 240 máy chủ, trong đó 94% chỉ được quan sát thấy trong một ngày duy nhất.
Hoạt động này đã sử dụng Vercel, GitHub Pages, Netlify, các trang web bị xâm nhập và các hạ tầng khác để phân phối. Các payload cũng được lưu trữ thông qua các dịch vụ bao gồm Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox và GoFile.
Bất chấp việc luân chuyển nhanh chóng này, bộ công cụ phishing vẫn để lại những "dấu vân tay" bền vững hơn. Các tài sản dùng chung như font1.woff2, các tài nguyên hình ảnh lặp lại và cấu trúc phân phối secure.html → project/*.zip đã giúp các nhà nghiên cứu kết nối các hạ tầng vốn tách biệt với cùng một chiến dịch.
Giáo dục, công nghệ và chính phủ nằm trong số các ngành bị nhắm mục tiêu hàng đầu. Ngân hàng, tài chính và sản xuất cũng hiện diện rõ rệt.
Các tên miền riêng lẻ và sản phẩm RMM có thể thay thế được, trong khi chuỗi phân phối cơ bản ổn định hơn. Điều này cho thấy lý do tại sao việc phát hiện không thể chỉ dựa vào phán quyết của phần mềm độc hại, uy tín hoặc các IOC riêng lẻ.
Để phát hiện các mô hình này và phân biệt việc sử dụng RMM hợp pháp với hành vi lạm dụng, các đội ngũ SOC cần truy cập vào bối cảnh hành vi đầy đủ đằng sau hoạt động đáng ngờ.
Phản hồi nhanh hơn và giảm thiểu rủi ro trong công ty của bạn với khả năng hiển thị và thông tin chuyên sâu hơn từ hơn 16.000 tổ chức. Tăng cường sức mạnh cho SOC của bạn với ANY.RUN
Các bài học phát hiện chính dành cho đội ngũ SOC
- Xây dựng hệ thống phòng thủ không phụ thuộc vào sản phẩm: Phần mềm hợp pháp có thể bị lạm dụng và thay đổi giữa các nhà cung cấp, dẫn đến lỗ hổng về khả năng hiển thị. Hãy duy trì sự tập trung vào chuỗi phân phối và hoạt động truy cập từ xa không được phép.
- Phát hiện dựa trên mô hình chiến dịch: Thay vì chỉ dựa vào các tên miền (vốn được luân chuyển hàng ngày trong chiến dịch này), hãy ưu tiên các chỉ số bộ công cụ ổn định hơn, bao gồm tài sản fmtt / font1.woff2, icons8-microsoft-word-94.png và chuỗi secure.html → project/*.zip.
- Thiết lập các kiểm soát lớp email và nâng cao nhận thức người dùng: Các đội ngũ SOC nên tính đến việc phân phối các tệp lưu trữ được bảo vệ bằng mật khẩu.
- Cung cấp cho các nhà phân tích bối cảnh hành vi và mối đe dọa: Interactive Sandbox của ANY.RUN đã vạch trần hoạt động trình duyệt, các tập lệnh, tiến trình, lượt tải xuống và hành vi mạng của chiến dịch, trong khi Threat Intelligence Lookup đã kết nối các chỉ số bền vững với hạ tầng và các trường hợp liên quan.
Khi những kẻ tấn công ngày càng kết hợp phần mềm hợp pháp, các dịch vụ đáng tin cậy và hạ tầng dùng một lần, các đội ngũ bảo mật cần truy cập và vận hành bối cảnh mối đe dọa chuyên sâu.