VS wordt topdoelwit in RMM-phishingcampagne in 46 landen

Een RMM-phishingcampagne die aanvankelijk werd geassocieerd met Canadese targeting vanwege het gebruik van belastingformulieren van de Canada Revenue Agency (CRA) als lokmiddel, is onderdeel gebleken van een bredere campagne die 46 landen omvatte.

Rondom 45% van de waargenomen activiteit hield verband met de Verenigde Statenwaardoor dit de belangrijkste geografische doelgroep van de campagne is. Onderzoek van ANY.RUN bracht 601 gevallen in verband met de bredere operatie, waarbij valse documenten worden gebruikt om slachtoffers te misleiden om legitieme software voor monitoring en beheer op afstand (RMM) te installeren.

De aanvallers passen hun lokmiddelen aan verschillende doelen aan, met behulp van verzend- en UPS-communicatie, Adobe PDF’s, belastingaangiften, thema’s van de Amerikaanse socialezekerheidsadministratie, facturen en andere documenten. De snel geroteerde, wegwerpbare Vercel-infrastructuur maakt de campagne moeilijker te volgen en te detecteren.

Eerste bedreiging voor de VS door dagelijkse infrastructuurrotatie

De infrastructuur van de campagne verandert aanzienlijk sneller dan het aanvalspatroon. ANY.RUN-onderzoekers geïdentificeerd 425 kit-URL’s op 240 hosts, waarvan 94% slechts één dag werd geobserveerd.

De operatie heeft voor de levering gebruik gemaakt van Vercel, GitHub Pages, Netlify, gecompromitteerde websites en andere infrastructuur. Payloads zijn ook beschikbaar via services als Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox en GoFile.

Ondanks deze snelle rotatie laat de phishing-kit hardnekkigere vingerafdrukken achter. Gedeelde bezittingen zoals lettertype1.woff2terugkerende beeldbronnen en de secure.html → project/*.zip De leveringsstructuur hielp onderzoekers om anders afzonderlijke infrastructuur aan dezelfde campagne te koppelen.

Onderwijs, technologie en overheid behoren tot de meest beoogde sectoren. Bankwezen, financiën en productie zijn ook prominent aanwezig.

Individuele domeinen en RMM-producten zijn wegwerpbaar, terwijl de onderliggende leveringsketen stabieler is. Dit laat zien waarom detectie niet uitsluitend kan afhangen van malware-uitspraken, reputatie of individuele IOC’s.

Om deze patronen te detecteren en legitiem RMM-gebruik te onderscheiden van misbruik, hebben SOC-teams toegang nodig tot de volledige gedragscontext achter verdachte activiteiten.

Reageer sneller en verminder de risico’s in uw bedrijf met dieper inzicht en informatie van meer dan 16.000 organisaties. Geef uw SOC kracht met ANY.RUN

Belangrijke detectiepunten voor SOC-teams

  • Bouw een productonafhankelijke verdediging: legitieme software kan worden misbruikt en tussen leveranciers worden gewisseld, wat leidt tot gaten in de zichtbaarheid. Houd de focus op de leveringsketen en ongeautoriseerde externe toegang.
  • Detecteer campagnepatronen: In plaats van alleen te vertrouwen op domeinen, die in deze campagne dagelijks worden gerouleerd, geeft u prioriteit aan stabielere kitindicatoren, waaronder de fmtt / font1.woff2, iconen8-microsoft-word-94.png bezit, en de secure.html → project/*.zip ketting.
  • Creëer controles op de maillaag en vergroot het bewustzijn van de gebruiker: SOC-teams moeten rekening houden met de met een wachtwoord beveiligde archieflevering.
  • Geef analisten gedrags- en dreigingscontext: ANY.RUN’s Interactive Sandbox bracht de browseractiviteit, scripts, processen, downloads en netwerkgedrag van de campagne bloot, terwijl Threat Intelligence Lookup persistente indicatoren koppelde aan gerelateerde infrastructuur en cases.

Nu aanvallers steeds vaker legitieme software, vertrouwde services en beschikbare infrastructuur combineren, moeten beveiligingsteams toegang krijgen tot de diepgaande dreigingscontext en deze kunnen operationeel maken.

Thijs Van der Does