Мы зафиксировали очередную фишинговую кампанию кластера Rare Werewolf (Rezet, Librarian...
Мы зафиксировали очередную фишинговую кампанию кластера Rare Werewolf (Rezet, Librarian Ghouls). Специалисты Angara MTDR выяснили, что для получения первоначального доступа злоумышленники используют многоступенчатые фишинговые рассылки с имитацией деловой переписки. Как это работает: 1️⃣ В письмах - зашифрованные архивы с паролем, внутри - исполняемый файл под видом договора поставки. 2️⃣ Загружаются легитимные утилиты: AnyDesk для удалённого управления, WebBrowserPassView и MailPassView для кражи паролей из браузеров и почты, а также WinRAR CLI и curl для подгрузки следующих этапов. 3️⃣ Вредоносный сценарий отключает Windows Firewall, Microsoft Defender, UAC и предотвращает переход ПК в спящий режим (для возможности постоянного контроля над скомпрометированной системой). 4️⃣ После сбора данных производится зачистка артефактов. Рекомендации от наших экспертов: 🔸 Просканируйте узлы сети на наличие индикаторов компрометации и заблокируйте все обнаруженные домены и IP-адреса. 🔸 Контролируйте и по возможности ограничивайте использование программ удалённого управления, включая AnyDesk, в корпоративной сети. 🔸 Проверьте почтовый сервер на наличие аналогичных писем по теме, отправителю или вложению — при обнаружении удалите их. 🔸 Проведите тренинги для сотрудников по выявлению признаков фишинга. 📎Полный технический разбор, цепочка заражения и индикаторы компрометации - в статье на нашем сайте 📱 ВКонтакте | 🌐 Сайт