SOC Prime Bias: High

15 Sep 2026 14:45 UTC

Фішинг через браузер в браузері використовує підроблені інструменти RMM для збереження

Author Photo
SOC Prime Team linkedin icon Стежити
Фішинг через браузер в браузері використовує підроблені інструменти RMM для збереження
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Актори загроз використовують техніки фішингу через браузер у браузері (BiTB), щоб обманути користувачів завантажити шкідливі інсталяційні файли ScreenConnect. Кампанії покладаються на фальшиві підказки для оновлення Adobe Acrobat, щоб встановити стійкий віддалений доступ через кілька несанкціонованих RMM-екземплярів. Після отримання доступу нападники розгортають бінарні файли для уникнення захисту, призначені для приховування шкідливої активності на скомпрометованих кінцевих точках.

Розслідування

SOC Huntress проаналізували два окремих інциденти, в яких фішингові електронні листи перенаправляли жертв на BiTB-сторінки, що видавали себе за легітимні домени Adobe. Слідчі виявили, що користувачів закликали завантажити фальшиві інсталятори PDF-читалок, які насправді були клієнтами ScreenConnect. Ці клієнти встановили сервісну персистенцію та потім використовувалися для отримання додаткових інструментів уникнення захисту.

Захист

Організації повинні навчати користувачів перевіряти оновлення програмного забезпечення через офіційні канали постачальників, а не довіряти підказкам у браузері. Технічні засоби контролю повинні обмежувати несанкціоновані установки RMM та моніторити незвичайні релейні з’єднання ScreenConnect. Команди безпеки також повинні повідомляти про підозріли виконані файли з директорій завантажень користувача.

Відповідь

Якщо виявлено шкідливу активність, організації повинні негайно видалити несанкціонованих клієнтів ScreenConnect та пов’язані артефакти. Реагувальники повинні шукати бінарні файли для уникнення захисту, такі як HideCursor.exe and HideUL.exe. Повний судово-експертний огляд також повинен виявити вторинні завантаження, стійкі сервіси або додаткові зміни, впроваджені через несанкціоновані RMM-сеанси.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозріле управління і керування за допомогою незвичайного запиту DNS в адреси домену верхнього рівня (TLD) (через dns)

Команда SOC Prime
15 вересня 2026

Альтернативне віддалене управління / програмне забезпечення управління (через process_creation)

Команда SOC Prime
14 вересня 2026

Альтернативне віддалене управління / програмне забезпечення управління (через system)

Команда SOC Prime
14 вересня 2026

Альтернативне віддалене управління / програмне забезпечення управління (через audit)

Команда SOC Prime
14 вересня 2026

Можлива активність управління і керування за допомогою спроби комунікації програмного забезпечення віддаленого доступу домену (через dns)

Команда SOC Prime
14 вересня 2026

IOC (HashSha256) для виявлення: Фішингові атаки, що обслуговують сторінки браузера у браузері, стійкість несанкціонований RMM

Правила AI SOC Prime
14 вересня 2026

IOC (SourceIP) для виявлення: Фішингові атаки, що обслуговують сторінки браузера у браузері, стійкість несанкціонований RMM

Правила AI SOC Prime
14 вересня 2026

IOC (DestinationIP) для виявлення: Фішингові атаки, що обслуговують сторінки браузера у браузері, стійкість несанкціонований RMM

Правила AI SOC Prime
14 вересня 2026

Стійкість несанкціонований ScreenConnect через фішинг і BiTB [З’єднання мережі Windows]

Правила AI SOC Prime
14 вересня 2026

Стійкість клієнта несанкціонований ScreenConnect через cmd.exe і curl [Створення процесу Windows]

Правила AI SOC Prime
14 вересня 2026

Виявлення фішингу через браузер у браузері з використанням шкідливих доменів [Проксі]

Правила AI SOC Prime
14 вересня 2026

Виконання симуляції

  • Опис атаки та команди: Супротивник відправляє фішингове повідомлення з посиланням на підроблену сторінку входу. Користувач взаємодіє з вікном BiTB, яке виглядає як легітимний запит OAuth, але насправді є сайтом, контрольованим нападником. Після “аутентифікації” завантажується і виконується невелике корисне навантаження. Це корисне навантаження ініціює стійке вихідне підключення до несанкціонованого релейного сервера ScreenConnect relay.goldenmelon.us для встановлення сеансу віддаленого управління. Ця дія генерує специфічну подію мережевого з’єднання, на яку націлене правило виявлення.

  • Сценарій регресивного тестування:

    # Скрипт симуляції: активація виявлення несанкціонованого ScreenConnect
    # Цей скрипт імітує вихід до відомого зловмисного релейного сервера ScreenConnect.
    
    $MaliciousRelay = "relay.goldenmelon.us"
    $TargetIP = "144.172.115.59"
    
    Write-Host "[!] Початок симуляції: підключення до несанкціонованого релейного сервера ScreenConnect..." -ForegroundColor Yellow
    
    # Імітація мережного з'єднання через PowerShell для генерації телеметрії
    try {
        # Спроба підключення до домену, зазначеного у правилі виявлення
        $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop
        Write-Host "[+] Успіх: встановлено підключення до $MaliciousRelay" -ForegroundColor Green
    }
    catch {
        # Навіть якщо домен не розв'язується або відмовляє у підключенні, спроба генерує DNS/мрежну телеметрію
        Write-Host "[*] Завершено спробу підключення (очікувано, якщо домен відведений або не існує)." -ForegroundColor Cyan
    }
    
    # Друга спроба використання явної IP, щоб забезпечити покриття всіх IOC у правилі
    Write-Host "[!] Спроба підключення до зловмисного IP: $TargetIP" -ForegroundColor Yellow
    try {
        $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue
    }
    catch {
        Write-Host "[*] Завершено спробу підключення IP." -ForegroundColor Cyan
    }
    
    Write-Host "[!] Закінчено симуляцію." -ForegroundColor Green
  • Команди очищення:

    # Цей скрипт симуляції не вносить постійних змін. 
    # Очищення не потрібне.