Фишинговый PDF устанавливает Action1 для удалённого доступа
💀 Фишинговый PDF устанавливает Action1 для удалённого доступа
Цепочка начинается с поддельного PDF-счёта. В документе используются OpenAction и URI: при открытии он ведёт на VBS-файл, а не показывает ссылку в письме. Этот приём описывает SANS ISC.
VBS выводит PDF-приманку без размытия. Одновременно он скачивает и запускает MSI-архив
action1.msi. Внутри — 4 файла инструмента удалённого мониторинга и управления Action1; на момент анализа VirusTotal не помечал их как вредоносные.
Action1 создаёт службу A1Agent для закрепления и запускает C:\Windows\Action1\action1_agent.exe. Связь идёт с server[.]na-2.action1[.]com, с идентификатором клиента 49b18106-681d-456a-b098-092e2818c09a. Сертификат Action1 Corporation, которым подписаны файлы, истёк в мае 2026 года.
Я бы не блокировал Action1 целиком: этим инструментом пользуются и администраторы. Для SOC важнее связать появление службы с запуском VBS и обращением к инфраструктуре Action1 — легитимный инструмент удалённого мониторинга и управления в этой цепочке служит укрытием, а не признаком безопасности.
#Action1 #фишинг #удалённыйдоступТакие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.