#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShadowPane — это фишинговая кампания, в рамках которой используются поддельные обновления Adobe в окне браузера внутри браузера для доставки легитимных средств удаленного мониторинга и управления (RMM). Она собирает сведения об атакуемых пользователях и отправляет телеметрию через Телеграм, поочередно использует несколько продуктов RMM, а также применяет сценарии, архивы, запланированные задания и средства сокрытия для закрепления. Эта активность связана с инфраструктурой Frostedwrist и может быть нацелена на процессы, связанные с недвижимостью и банковскими переводами.-----
ShadowPane представляет собой кластер фишинговой активности, наблюдаемый примерно с марта 2026 года, в рамках которого для доставки легитимного ПО удаленного мониторинга и управления (RMM) используется обман по схеме browser-in-the-browser (BITB). Жертвам показывают поддельное окно браузера с брендингом Adobe и поддельным URL-адресом Adobe, тогда как расположенная под ним HTML-страница управляет загрузкой. Эта техника адаптирует методы BITB для фишинга с целью кражи учетных данных и использует их для доставки ВПО, убеждая пользователей в том, что Adobe требует установить обновление.
Фронтенд кампании использует обфусцированные HTML и JavaScript, отрисовку с учетом конкретного браузера, имитацию элементов управления браузером, а также определение светлой или темной темы. Он профилирует посетителей и передает телеметрию через ботов Telegram, включая IP-адрес, геолокацию, интернет-провайдера, операционную систему, язык, разрешение экрана, сведения о браузере, часовой пояс и местное время. Были выявлены многочисленные боты и приватные чаты, что позволило объединить элементы инфраструктуры в кластеры на скомпрометированных веб-сайтах и в облачных сервисах.
Вместо использования одного семейства ВПО ShadowPane поочередно применяет различные легитимные продукты RMM, включая OpsBridge, ScreenConnect, MSP360, LogMeIn и BlueTrait. В ходе одного расследованного проникновения OpsBridge был установлен с закреплением через запланированное задание, запустил компонент для создания снимков экрана, после чего была предпринята попытка развернуть ScreenConnect. Злоумышленники использовали выполнение MSI и curl, а затем установили HideUL, чтобы скрыть ScreenConnect из интерфейса удаления программ Windows. Для доставки применялись файлы MSI и EXE, ZIP-архивы, пакетные файлы, VBS, JScript и сценарии промежуточного хранения. Исследователи выявили 329 связанных случаев размещения вредоносных веб-сайтов на скомпрометированных сайтах и в сервисах, включая Cloudflare Workers, Netlify, Amazon S3, Cloudflare R2, DigitalOcean Spaces и Dropbox.
Бот Telegram с именем Frostederist_SC_bot был связан с учетной записью «frostedwrist», что связывает часть кампании с фишинговой экосистемой Frostedwrist. В открытых материалах Frostedwrist рекламируются рассылка через SMTP/EWS, извлечение данных из почтовых ящиков и контактов, перенаправления, механизмы защиты от ботов и шаблоны, посвященные документам. В этих материалах неоднократно упоминаются операции с недвижимостью, эскроу, объекты недвижимости, расчетные ведомости ALTA и HUD, документы о погашении задолженности и процедуры закрытия сделок. Это указывает на возможную нацеленность на организации, участвующие в сделках с недвижимостью и процессах платежей банковским переводом, хотя в отчете не установлено, что Frostedwrist создала все компоненты ShadowPane или что каждый случай привел к мошенничеству с банковскими переводами.
Post #32326
34
CTT Report Hub #ParsedReport #CompletenessMedium 10-09-2026 ShadowPane: Inside a Frostedwrist-Linked BITB Campaign Targeting Real Estate and Escrow Firms https://zerobec.com/blog/shadowpane-frostedwrist-bitb-real-estate-escrow Report completeness: Medium Actors/Campaigns:…