TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32765 6
CTT Report Hub #ParsedReport #CompletenessLow 26-09-2026 The Rogue RMM Stack: One Phish, Multiple Persistence Paths https://www.huntress.com/blog/rogue-rmm-abuse-phishing-persistent-access Report completeness: Low Threats: Itarian_tool Screenconnect_tool TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие использовали фишинговые приманки, замаскированные под уведомления о совместном использовании документов, чтобы заставить жертв установить вредоносные клиенты ScreenConnect, ITarian и другие RMM-клиенты. Эти инструменты обеспечивали постоянный интерактивный доступ на уровне SYSTEM, позволяли обходить защиту и устанавливались с избыточностью, что позволяло атакующим сохранять доступ в случае удаления одной из установок.
-----

В отчете описаны три инцидента несанкционированного доступа, связанные с фишингом, в ходе которых злоумышленники использовали легитимное программное обеспечение для удаленного мониторинга и управления (RMM), а не полагались исключительно на собственноразработанные ВПО или кражу учетных данных. Фишинговые приманки имитировали безопасное обмен документами и направляли жертв к ZIP-архивам, PDF-файлам или страницам просмотра документов. Открытие или просмотр предполагаемых документов в конечном итоге приводило к установке клиентов RMM, контролируемых злоумышленниками, что предоставляло им интерактивный доступ к скомпрометированным системам Windows.

В одном из инцидентов письмо с тематикой TransferXL привело к ZIP-файлу, размещённому на легитимной облачной инфраструктуре. При извлечении архива был получен вредоносный PDF-файл, содержащий встроенную ссылку, которая установила несанкционированный клиент ITarian. Впоследствии злоумышленники развернули ScreenConnect на том же устройстве. Оба инструмента RMM были настроены для закрепления с привилегиями уровня SYSTEM, что создало избыточные пути доступа.

Два других инцидента использовали фишинговые страницы, имитировавшие обмен документами через ScreenConnect. Жертвы перенаправлялись через злоупотребляемую легитимную доменную зону и приманочную страницу, размещенную на хостинге Adobe InDesign, на инфраструктуру управления, контролируемую злоумышленниками. Нажатие на кнопку «View Document» приводило к установке начального клиента ScreenConnect. Затем атакующие использовали эту сессию для развертывания дополнительного вредоносного ПО класса RMM, включая две установки ScreenConnect на каждой затронутой системе. Они также выполняли инструменты обхода защиты, такие как `HideUL_x64.exe`, для сокрытия последующей активности.

Подход с использованием нескольких RMM-агентов позволил злоумышленникам сохранить доступ в случае обнаружения и удаления одного из клиентов. В одном из случаев неустановленная система ScreenConnect оставалась доступной в течение примерно пяти месяцев, после чего была использована для доступа к браузеру жертвы и создания вредоносных правил для папки «Входящие» электронной почты. Данные инциденты демонстрируют, что легитимное RMM-ПО может обеспечивать постоянный интерактивный доступ, маскируясь под обычную административную активность, что делает критически важным расследование источника установки, контекста пользователя, сетевых подключений и инвентаризации утвержденного программного обеспечения.
More from @aptreports
  1. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 26, 2026#ParsedReport #CompletenessMedium 26-09-2026 Open-source AI repositoriesStealthy contamina…
  4. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 26, 2026#ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using c…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →