Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine aktive Phishing-Kampagne, die seit mindestens April 2025 erkannt wird, nutzt das Vertrauen in legitime Remote-Management-Tools, um dauerhaften Zugang zu Unternehmensnetzwerken zu erreichen und zu erhalten; der Betreiber, der durch einige Scans identifiziert wird als VENOMOUS: HELPER und mit Clustern verbunden, die von Sophos als STAAT6405 hat mehr als 80 Organisationen betroffen, vor allem in den Vereinigten Staaten. Wichtig ist nicht nur die anfängliche Täuschung - eine E-Mail, die von der US-amerikanischen Sozialversicherungsverwaltung verkörpert wird. US (SSA) und redirects an legitime Websites verpflichtet, Filter zu vermeiden - aber technische Strategie: die Installation von zwei RMM-Lösungen (SimpleHelp und ConnectWise ScreenConnect) auf verdeckte Weise, um eine redundante Fernzugriffsarchitektur die sich gegen die Minderungsversuche wehren.
Der Modus operandi kombiniert Social Engineering-Taktiken mit "Leben aus dem Land" Techniken und unterschriebenen Software-Missbrauch: Das schädliche ausführbare, mit JWrapper verpackt und vorübergehend in einer legitimen kompromittierten Website gehostet, wird als Windows-Service mit Beharrlichkeit auch im Abgesicherten Modus installiert, enthält einen "watch dog", der Selbstverwandte der Prozess, wenn regelmäßige Sicherheits-Umgebungssonden abgeschlossen und durch WMI-Raumberatungen durchgeführt werden root\ SecurityCenter2. Um die volle Kontrolle des Desktops des Benutzers zu ermöglichen, fordert der SpleHelp-Client SeDebugPrivilege auf und verwendet eine legitime Komponente (elev _ win.exe) um auf SYSTEM zu klettern, so dass Sie Bildschirme lesen, Tasten injizieren und seitlich tippen; wenn SpleHelp erkannt wird, installiert der Schauspieler ScreenConnect als Backup-Kanal.

Die Implikationen sind ernst: Verteidiger können legitime Software sehen und von einem zuverlässigen Lieferanten unterschrieben, während der Angreifer Beharrlichkeit, Seitenbewegungen und Möglichkeit der Rückkehr jederzeit behält. Dieses Muster passt zu Aktivitäten von Erste Zugangsbroker (IAB) und Pre-Ransomware-Operationen: Ein hochwertiger Zugriff, der dann in späteren Phasen verkauft oder ausgenutzt wird. Für Organisationen reduziert die Kombination von gezieltem Social Engineering, Inszenierung von legitimen Gastgebern und Missbrauch von RMM-Tools die Wirksamkeit von Signaturen-basierten Kontrollen und erfordert einen Verhaltens- und Architekturdetektionsansatz.
In der Praxis müssen sich die Verteidigungen auf zwei Fronten bewegen: Vorbeugung des ersten Zugriffs und der Erkennung / Ausrottung der unautorisierten MMR-Präsenz. Neben der Stärkung von SPF / DMARC / DKIM und der Anwendung von Link- und Download-Sandboxing ist es entscheidend, die Möglichkeit zu begrenzen, Software mit Privilegien zu installieren: Mindestprivilegrichtlinien anwenden, weiße Anwendungslisten (AppLocker oder WDAC) verwenden und ausdrückliche Genehmigung für die Installation von RMM-Lösungen benötigen. Der Schutz des Web-Ökosystems und der Hosting ist auch wichtig: Überwachung des Zugangs zu cPanel-Panels, rotierende Anmeldeinformationen und Überprüfung der Integrität von Hosting-Konten, die für binäre Phase verwendet werden könnten.

In der Erkennung und Inzidenz sollten Teams nach konkreten Verhaltensweisen suchen, die diese Operation zeigen: Schaffung von persistenten Dienstleistungen, die den Abgesicherten Modus überleben, Prozesse, die automatisch wiederbelebt werden (Beobachter-Hund), häufige Konsultationen mit WMI auf Sicherheitsprodukten, regelmäßige Benutzerpräsenzerhebungen, Ausführungen von elev _ win.exe oder Anfragen an SeDebugPrivilege, und das plötzliche Auftreten von RMM (SimpleHelp / ScreenConnect) Kunden in Stationen. Wenn Verdacht besteht, beinhalten dringende Aktionen die Isolierung der betroffenen Endpunkte, das Sammeln von Artefakten und den Speicher für die Analyse, das Abschalten unbefugter Fernzugriff, rotierende Anmeldeinformationen mit Privilegien und die Wiederherstellung von sauberen Kopien, falls erforderlich.
In der Praxis von Cyberintelligence und Vorfall-Antwort wird empfohlen, Erkennungsregeln zu integrieren, die nicht von Signaturen abhängen: Warnungen an Änderungen in Windows-Diensten, automatische Prozess-Neustart-Muster, ungerechtfertigte Privilegienerhöhungen und RMM-Kommunikation auf ungewöhnliche oder neu registrierte Domains. Die Implementierung von Netzsegmentierung und Seitensprungsteuerungen begrenzt die Fähigkeit, das Engagement zu erweitern. Schließlich bleibt die ständige Ausbildung der Nutzer, Postposten zu erkennen, die offizielle Institutionen auferlegen, ein wesentlicher Zusammenhang.
Diese Kampagne erinnert daran, dass die Tatsache, dass ein Binär unterzeichnet oder von einem bekannten Lieferanten kommt, macht es nicht von selbst, wenn es ohne Kontrolle installiert ist. Um Empfehlungen und Minderungsrahmen für Remote Access Tool Missbrauch und Ransomware-bezogene Bedrohungen zu vertiefen, können offizielle Ressourcen wie der CISA Ransomware Response Guide in https: / / www.cisa.gov / stopransomware und Industrieanalyse von RMM-Missbrauch in den Bulletins von Lieferanten wie Sophos und Red Canary, zum Beispiel in https: / / news.sophos.com / und https: / / redcanary.com / blog /. Die Kombination von Posthygiene, Facility Control und verhaltensbasierter Erkennung ist der beste Weg, um diese Art von Bedrohung zu mindern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...