Allure Security披露HR薪资人员遭RMM软件攻击

Allure Security披露HR薪资人员遭RMM软件攻击。攻击者伪造桌面应用诱导安装ScreenConnect,利用合法基础设施规避检测并建立隐蔽持久控制。目前虚假链接下载量为291次,实际受害规模尚不明确。

网络安全机构 Allure Security 近日披露了一起针对人力资源及薪资管理人员的新型网络攻击活动。攻击者通过伪造桌面应用程序,诱导受害者安装远程监控与管理(RMM)软件,从而建立隐蔽的持久化访问权限。

GitHub下载量291次

攻击手法:利用虚假客户端实施社会工程学欺骗

该活动的核心在于冒充三家美国人力资源和工资平台。由于这些正规服务商并不提供 Windows 桌面客户端,任何声称拥有“比 Web 接口更快的替代方案”的可下载应用均为欺诈性质。然而,对于缺乏警惕性的 HR 或薪资管理员而言,这一骗局极具迷惑性。

Allure Security 指出,攻击链条中的各个环节均使用了合法的基础设施,以规避传统安全检测:

  • 前端伪装:恶意网站由 AI 应用构建工具 Lovable 生成,外观与合法网站无异,并隐藏在云主机的机器人挑战页面之后。
  • 托管渠道:虚假安装包托管在 GitHub 发布页面上,增加了可信度。
  • 执行过程:用户点击下载后,安装程序首先运行一个真实的 Microsoft .NET Desktop Runtime 8.0.26 安装器。该步骤会完整显示安装进度直至完成,使受害者误以为正在安装正常的运行时环境。

技术细节:静默部署 ScreenConnect 实现持久控制

在展示完合法的 .NET 安装界面后,程序会在后台静默执行关键载荷。它调用无接口的安装程序,将 ScreenConnect 客户端植入受害者机器。ScreenConnect 是一款合法的远程监控和管理软件,常被 IT 支持人员使用,但在此处被滥用为攻击者的后门。

为了确保持久且隐蔽的控制,攻击者对 ScreenConnect 进行了特定配置:

  • 无人监督模式:访问模式设置为无需用户确认即可连接。
  • 隐藏视觉提示:关闭了所有面向受害者的指标,包括“您的机器正在被控制”横幅、系统托盘图标以及连接通知气泡。
  • 开机自启与会话保持:配置为随系统启动,并在各种用户会话中保持连接状态。

这种配置使得攻击者能够获得安静、持久且交互式的立足点,而受害者往往难以察觉异常。

防御建议与现状

Allure Security 强调,此次攻击活动中并未包含传统意义上的恶意代码。从域名注册、网站生成到软件分发,整个链条均利用了合法服务。因此,安全团队仅依靠常规的威胁情报匹配可能难以发现此类入侵,需结合行为分析进行排查。

目前,具体的受害人数尚不明确。据报告统计,截至发稿时,三个虚假下载链接在 GitHub 上的总下载次数为 291 次。需要注意的是,其中部分下载来自安全研究人员及沙箱环境,因此该数字不能直接等同于实际受害规模。

针对此类风险,信息安全部门建议企业采取以下措施:

  • 核实内部使用的人力资源及工资供应商是否官方提供桌面应用程序。
  • 若供应商仅提供 Web 服务,应立即提醒相关团队成员警惕任何要求下载桌面客户端的请求。
  • 审查终端上是否存在未经授权的 RMM 软件安装记录。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读