💀 Фишинговый PDF устанавливает Action1 для удалённого доступа Цепочка начинается с поддельного PDF-счёта. В документе используются OpenAction и URI: при открытии он ведёт на VBS-файл, а не показывает ссылку в письме. Этот приём описывает SANS ISC. VBS выводит PDF-приманку без размытия. Одновременно он скачивает и запускает MSI-архив action1.msi. Внутри — 4 файла инструмента удалённого мониторинга и управления Action1; на момент анализа VirusTotal не помечал их как вредоносные. Action1 создаёт службу A1Agent для закрепления и запускает C:\Windows\Action1\action1_agent.exe. Связь идёт с server[.]na-2.action1[.]com, с идентификатором клиента 49b18106-681d-456a-b098-092e2818c09a. Сертификат Action1 Corporation, которым подписаны файлы, истёк в мае 2026 года. Я бы не блокировал Action1 целиком: этим инструментом пользуются и администраторы. Для SOC важнее связать появление службы с запуском VBS и обращением к инфраструктуре Action1 — легитимный инструмент удалённого мониторинга и управления в этой цепочке служит укрытием, а не признаком безопасности. #Action1 #фишинг #удалённыйдоступ