Киберпрестъпна кампания, проследявана като Storm-2561, разпространява фалшиви корпоративни VPN клиенти на популярни доставчици, включително Ivanti, Cisco и Fortinet, с цел кражба на VPN идентификационни данни от потребители и служители на организации.
Кампанията използва техника, известна като SEO poisoning, при която атакуващите манипулират резултатите в търсачките за популярни заявки като “Pulse VPN download” или “Pulse Secure client”. Така потенциалните жертви биват насочвани към фалшиви сайтове, които имитират страниците на легитимни доставчици на VPN софтуер.
Широк спектър от имитирани VPN доставчици
Изследователи на Microsoft са анализирали инфраструктурата на атаката и са открили, че кампанията използва домейни, свързани с множество известни доставчици на корпоративни защитни решения, включително:
-
Sophos
-
SonicWall
-
Ivanti
-
Check Point
-
Cisco
Това показва, че кампанията е насочена към широк кръг корпоративни VPN потребители, включително служители, работещи дистанционно.
Как функционира атаката
В наблюдаваните случаи фалшивите сайтове водят до GitHub репозитория, който (преди да бъде премахнат) е съдържал ZIP архив с фалшив VPN инсталатор.
След стартиране на MSI файла се извършват няколко действия:
-
Инсталира се файл Pulse.exe в директорията
%CommonFiles%\Pulse Secure -
Поставя се loader файл dwmapi.dll
-
Инсталира се вариант на инфостийлър малуер Hyrax infostealer (
inspector.dll)
Фалшивият VPN клиент показва реалистичен екран за вход, в който жертвата въвежда своите корпоративни идентификационни данни. Тези данни незабавно се изпращат към командно-контролна инфраструктура (C2) на атакуващите.
Кражба на конфигурационни данни и устойчивост
Освен идентификационните данни, малуерът извлича и VPN конфигурационна информация от файла:
connectionsstore.dat
Този файл се намира в директорията на легитимния VPN клиент и съдържа параметри на връзките, които могат да помогнат на атакуващите да получат достъп до корпоративни мрежи.
За да намали подозренията, фалшивият инсталатор показва съобщение за грешка след въвеждане на данните, след което автоматично пренасочва потребителя към реалния сайт на доставчика, откъдето може да изтегли истинския VPN клиент.
Така жертвата често приема първоначалния проблем като техническа грешка, а не като признак за компрометиране.
Междувременно малуерът създава устойчивост (persistence) чрез ключа:
Windows RunOnce
което позволява на процеса Pulse.exe да се стартира след рестарт на системата.
Използване на валиден, но отнет сертификат
Изследването показва, че зловредният софтуер е бил дигитално подписан с валиден сертификат, издаден на компанията:
Taiyuan Lihua Near Information Technology Co., Ltd.
Сертификатът впоследствие е отнет, но използването му е помогнало на атаката да изглежда легитимна и да избегне част от защитните механизми.
Препоръки за защита
Специалистите препоръчват на организациите да предприемат следните мерки:
-
активиране на cloud-delivered protection в Microsoft Defender
-
използване на EDR в block mode
-
задължително многофакторно удостоверяване (MFA) за VPN достъп
-
използване на браузъри с активирана защита SmartScreen
-
мониторинг на IoC индикатори и подозрителни домейни
Microsoft публикува и индикатори за компрометиране (IoCs) и насоки за търсене на следи от атаката в корпоративни среди.
Кампанията Storm-2561 демонстрира как социалното инженерство, SEO манипулациите и легитимни платформи като GitHub могат да бъдат комбинирани за извършване на сложни атаки срещу корпоративни VPN инфраструктури.
В контекста на масовата дистанционна работа и зависимостта от VPN достъп, подобни операции представляват сериозен риск за сигурността на организациите, особено когато служителите изтеглят софтуер от неофициални източници.









