Anatomia unui atac bazat pe încredere
Într-o campanie de securitate sofisticată descoperită recent de Allure Security, infractorii cibernetici vizează departamentele de resurse umane și salarizare folosind o tactică înșelătoare. În loc să recurgă la malware tradițional, atacatorii exploatează încrederea acordată software-ului legitim de gestionare la distanță. Prezentându-se drept furnizori ai unor versiuni desktop pentru platforme populare de HR și salarizare, aceștia conving angajații să instaleze ceea ce par a fi aplicații pentru eficientizarea muncii. În realitate, victimele oferă atacatorilor control permanent asupra stațiilor lor de lucru.
Eficiența acestui atac rezidă în utilizarea unei infrastructuri mainstream. Paginile de destinație folosite pentru atragerea victimelor sunt create cu instrumente de dezvoltare bazate pe AI, precum Lovable, și găzduite pe Vercel. Deoarece aceste pagini sunt protejate de servicii de detecție a roboților, scanerele de securitate nu le pot indexa sau marca drept malițioase. Atunci când o victimă inițiază descărcarea, fișierul provine dintr-un depozit GitHub, mascând amenințarea în spatele unui domeniu reputat pe care majoritatea filtrelor de securitate enterprise nu l-ar bloca.
Cum funcționează instalarea silențioasă
Odată ce instalatorul este executat, utilizatorul vede o interfață standard de instalare Microsoft. Pentru a crea o impresie de autenticitate, programul instalează corect Microsoft .NET Desktop Runtime 8.0.26, oferind victimei confirmarea că „instalarea s-a finalizat cu succes”. Deoarece „aplicația” nu se lansează propriu-zis, victima rămâne confuză, presupunând că a existat o eroare minoră la crearea scurtăturii.
În fundal, instalatorul execută o operațiune silențioasă. Acesta instalează clientul ScreenConnect de monitorizare și administrare la distanță (RMM), configurat pentru a fi complet invizibil. Este activat modul de acces „nesupravegheat”, asigurându-se că atacatorul își păstrează controlul chiar și după repornirea sistemului. Mai mult, toate semnele vizuale—cum ar fi pictogramele din bara de sistem, bannerele de control și alertele de conexiune—sunt dezactivate, lăsând victima fără nicio bănuială că o parte neautorizată are control activ asupra calculatorului.
De ce contează
- Armarea legitimității: Atacul nu folosește semnături malware tradiționale. Fiecare componentă—serviciul de găzduire, depozitul de cod, runtime-ul .NET și software-ul RMM—este un instrument legitim, ceea ce îl face aproape invizibil pentru soluțiile antivirus standard.
- Vizarea factorului uman: Concentrându-se pe personalul de HR și promițând interfețe „mai rapide” pentru software-ul de salarizare, atacatorii profită de dorința angajaților pentru o productivitate sporită.
- Acces persistent: Spre deosebire de tentativele de phishing trecătoare, această campanie urmărește obținerea unui control pe termen lung, permițând atacatorilor să sustragă date sensibile despre salarii, taxe și informații personale ale angajaților pe perioade lungi.
Măsuri strategice de apărare
Pentru echipele IT și de securitate, principala linie de apărare nu este doar software-ul, ci latura operațională. Organizațiile trebuie să își auditeze imediat cerințele privind software-ul de HR și salarizare. O metodă de verificare simplă și eficientă este contactarea directă a furnizorilor de software pentru a confirma dacă aceștia oferă într-adevăr o aplicație desktop. Dacă nu o fac—așa cum este cazul furnizorilor vizați în această campanie—trebuie impusă o politică la nivelul întregii companii care să interzică instalarea oricărui astfel de program.
Așa cum demonstrează această campanie, atacatorii se orientează către tactici de „utilizare a resurselor locale” (living off the land), combinând instrumente perfect sigure pentru a obține un rezultat periculos. În timp ce echipele de securitate monitorizează binarele malițioase tradiționale, riscul ca software-ul legitim să fie utilizat abuziv rămâne un punct mort semnificativ și în creștere. Menținerea siguranței necesită un accent reînnoit pe instruirea angajaților și o abordare de tip „zero-trust” față de orice utilitar nesolicitat care promite îmbunătățirea eficienței fluxului de lucru.








