Исследователи компании Allure обнаружили новую кампанию, в рамках которой киберпреступники имитируют крупные американские HR-платформы и сервисы для начисления заработной платы. Атакующие используют методы социальной инженерии, предлагая пользователям загрузить десктопные версии приложений, которые на самом деле не существуют.

Использование ИИ для создания правдоподобных приманок
Для реализации схемы злоумышленники применяют сервис Lovable, который позволяет создавать лендинги с помощью текстовых запросов без навыков программирования. Используя этот инструмент, хакеры имитируют интерфейсы легальных облачных HR-ресурсов. Главной особенностью аферы стало предложение скачать «фирменный» десктопный клиент. Поскольку многие пользователи привыкли к наличию подобных программ у крупного бизнеса, идея выглядит убедительно, а отсутствие реальных аналогов не дает жертвам возможности сравнить файл с официальным продуктом.
Механика скрытого доступа через ScreenConnect
При нажатии на кнопку скачивания пользователь перенаправляется на GitHub Releases, где размещен исполняемый файл. Исследователи отмечают, что использование репозитория GitHub повышает доверие со стороны жертв, так как это стандартный инструмент для распространения ПО. Сама программа не является вредоносным кодом в классическом понимании, что позволяет ей обходить большинство антивирусных систем и средств защиты конечных точек.
Внутри загружаемого файла скрывается модифицированная версия платформы для удаленного администрирования ConnectWise ScreenConnect. Это легитимный инструмент, используемый ИТ-специалистами для устранения неполадок. Однако в данной версии конфигурация была изменена для скрытного доступа:
- режим доступа установлен как «неконтролируемый» (unattended);
- отключены все индикаторы для пользователя;
- скрыты уведомления о подключении;
- отсутствует значок в системном трее и всплывающие окна.
Таким образом, злоумышленники получают полный контроль над компьютером, при этом жертва не получает никаких уведомлений о том, что устройство находится под наблюдением.
Цели атаки и потенциальные угрозы
Хотя личности нападавших остаются неизвестными, эксперты предполагают, что целью кампании являются сотрудники финансовых и кадровых отделов компаний. На странице загрузки на GitHub было зафиксировано около 291 скачивания. Специалисты Allure подчеркивают, что эта цифра не отражает точное количество пострадавших, так как часть загрузок могла быть совершена исследователями безопасности или автоматизированными системами анализа (песочницами).
Основным риском такой атаки эксперты называют финансовое мошенничество. Установка подобного ПО на компьютер сотрудника, отвечающего за начисление заработной платы, открывает злоумышленникам путь к манипуляции платежами или перенаправлению корпоративных средств. Специалисты по безопасности настоятельно рекомендуют компаниям проверять, выпускает ли используемый ими HR-сервис официальные десктопные приложения, и информировать персонал о том, что любые неофициальные загрузки не являются обновлениями безопасности.
Почему схема столь эффективна
Критически важным аспектом успеха данной кампании является психологический расчет злоумышленников. Исследователи Allure подчеркивают: поскольку у популярных облачных платформ для HR и начисления зарплат зачастую отсутствуют десктопные аналоги — все взаимодействие происходит исключительно через браузер, — у сотрудников возникает ложное ощущение безопасности. Когда жертве предлагают скачать «клиент для рабочего стола», у нее нет возможности провести верификацию или сравнить предложенный файл с официальным продуктом, так как его попросту не существует в природе.
Использование GitHub Releases в качестве хостинга для вредоносного ПО также является стратегическим ходом. Для большинства пользователей и автоматизированных систем безопасности GitHub является доверенным ресурсом. Злоумышленники эксплуатируют тот факт, что разработчики по всему миру легитимно используют этот сервис для публикации упакованных версий своего программного обеспечения. В результате файл воспринимается как «продукт с официальной страницы загрузки», что значительно снижает бдительность даже у технически подкованных сотрудников.
Технические детали манипуляции с ScreenConnect
Особую опасность представляет «наглость» конфигурации исполняемого файла. Специалисты Allure, проведя анализ извлеченных конфигураций и параметров запуска, подтвердили, что инструмент ScreenConnect был намеренно «очищен» от любых признаков присутствия. В обычном состоянии ScreenConnect уведомляет пользователя о сеансе связи с помощью специальных баннеров «Ваша машина под контролем», значков в системном трее и всплывающих окон. В модифицированной версии, используемой хакерами, все эти индикаторы намеренно отключены на уровне конфигурации.
Это превращает легитимный инструмент удаленного доступа в идеального «троянского коня». Поскольку сам файл ScreenConnect имеет цифровую подпись и является признанным программным обеспечением, он легко обходит стандартные сигнатурные проверки антивирусов и решений класса EDR (Endpoint Detection and Response). Это позволяет атакующим удерживать unattended-доступ (неконтролируемый со стороны владельца ПК) неограниченное время, совершая операции в системе, пока пользователь уверен, что его компьютер работает в штатном режиме.
Масштабы и возможные последствия
Несмотря на то что на странице GitHub было зафиксировано 291 скачивание, эксперты призывают не трактовать это число как количество успешно взломанных компаний. В это число входят:
- Попытки анализа со стороны сообщества кибербезопасности;
- Автоматические проверки безопасности, выполняемые «песочницами»;
- Пользователи, которые могли заметить подозрительную активность до того, как был нанесен реальный ущерб.
Тем не менее, даже единичный успешный инцидент может привести к катастрофическим последствиям для бизнеса. Аналитики Allure прямо указывают на риск wire fraud (банковского мошенничества с помощью электронных переводов). Учитывая, что целью атакующих являются именно HR-департаменты, получение доступа к машине, с которой проводятся транзакции, позволяет злоумышленникам перенаправить выплаты зарплат на подконтрольные им счета или полностью скомпрометировать финансовые данные компании. Специалисты настоятельно рекомендуют проводить аудит используемого ПО: если вендор облачного HR-сервиса официально не предоставляет десктопный клиент, любое предложение «обновиться» через стороннюю ссылку должно мгновенно блокироваться службами ИБ.






