⚠️ RMM-инструменты стали главным инструментом пост-эксплуатации По данным cisco_talos, во втором квартале 2026 года фишинг обеспечил более половины всех векторов первоначального доступа. Легитимные утилиты вроде MeshAgent и Zoho Assist превратились в механизм закрепления: троянизированный MeshAgent-бинар работал как SYSTEM-сервис поверх WebSocket-соединения к С2-серверу операторов Sinobi и оставался незамеченным трое суток до запуска шифровальщика. Распространение шло через логон-скрипт в GPO — аккуратно, быстро, без лишнего шума в сети. Операторы Warlock (Storm-2603) развернули Zoho Assist Unattended Agent. Инструмент даёт полный административный контроль над машиной без активной пользовательской сессии. В данном инциденте шифрования не произошло, но техника полностью соответствовала успешной майской атаке этой же группы. Кривая аутентификации поползла вверх: MFA-обход зафиксирован в 65% кейсов против 35% кварталом ранее. Атака идёт через AitM-прокси, перехват сессионных токенов, MFA-усталость и самовольную регистрацию устройств. Пароль уже не главная цель — охотятся за токеном. Мы загоняем себя в ловушку, когда строим детект вокруг «зловредных» бинарников. MeshAgent не определяется как угроза, потому что это не угроза — это легитимный софт, который кто-то разрешил использовать. Пока ruleset заточен на хэши вредоносных сборок, троянизированный RMM-агент будет спокойно висеть в системе и ждать команды. Разрешать только подписанные экземпляры или блокировать всё, что не в белом списке софта компании, — иначе инцидент стал вопросом времени. #RMM #MeshAgent #IncidentResponse #CiscoTalos