Содержание
Схема «фейковая техподдержка» в корпоративной среде стала жёстче: злоумышленники сначала крашат браузер и показывают тревожные сообщения, а затем звонят сотруднику, представляясь IT support. Дальше человек сам запускает цепочку заражения — от удалённого доступа до установки вредоноса, который в финале разворачивает модифицированный Havoc C2 внутри сети.
Эту кампанию описали исследователи Huntress. По их наблюдениям, киберпреступники всё чаще уходят от прямой эксплуатации уязвимостей и делают ставку на поведение сотрудников — на путаницу, стресс и «обычные» действия по инструкции.
Как начинается атака: спам-флуд, «поломка» и звонок
Цепочка стартует с простого, но эффективного приёма: жертве массово шлют спам, фактически устраивая флуд почтового ящика. Почти сразу после этого у пользователя возникают проблемы в браузере — его намеренно выводят из строя и подсовывают пугающие «охранные» сообщения, которые подталкивают к срочному «ремонту».
Следующий ход — телефонный звонок. Звонящий представляется внутренним сотрудником техподдержки и говорит, что проблему нужно срочно устранить на этом компьютере. Такой контакт добавляет доверия и давит по времени: сотрудник уже устал от спама, браузер «сломался», а тут ещё «IT» просит сделать пару действий.
Ключевой момент: злоумышленники рассчитывают не на автозапуск, а на ручное участие пользователя. Сотрудник сам подтверждает удалённую сессию или ставит инструмент администрирования.
Что просят сделать сотрудника и куда ведёт «ремонт»
В наблюдаемых случаях атакующие направляли жертв по двум типовым сценариям. Либо просили установить легитимные средства удалённого доступа, включая AnyDesk. Либо инструктировали копировать и вставлять команды в системные окна или запускать скрипты под видом диагностики.

Во время удалённой сессии злоумышленник открывал браузер и уводил пользователя на фишинговую страницу с оформлением «под Microsoft», размещённую в облачной инфраструктуре. Там жертву просили войти в поддельную панель с названием Outlook Antispam Control Panel и скачать «патч от спама» (Antispam Patch).
На деле «патч» оказывался архивом с несколькими компонентами, которые запускали следующий этап заражения уже локально. После выполнения «ремонтных» файлов цепочка пересобиралась на машине жертвы: распаковывались элементы, замаскированные под легитимные компоненты, включая библиотеки runtime и утилиты.
DLL sideloading и финальный груз: модифицированный Havoc C2
Один из упомянутых бинарников — ADNotificationManager.exe. После установки он запускал следующую фазу, где атакующие активно применяли DLL sideloading: вредоносные DLL подкладывали рядом с легитимными файлами, чтобы код исполнялся «под прикрытием» нормального приложения и не выглядел как явная аномалия.
Финальная нагрузка — агент, модифицированный на базе open-source фреймворка командования и управления Havoc. Huntress формулирует это жёстко: «то, что раньше заканчивалось покупкой подарочной карты на $300, теперь заканчивается Havoc C2, который зарывается в вашу инфраструктуру».
И скорость тут тоже показательна. В одном из кейсов злоумышленник развернул атаку с одной рабочей станции на девять дополнительных endpoints примерно за 11 часов. Такая динамика больше похожа на ручное управление оператором, а не на автоматическое распространение через уязвимость.
Для закрепления в сети атакующий использовал удалённые инструменты управления и скриптовые полезные нагрузки, поддерживая доступ и продвигаясь по связанным системам.
Дополнительные технические детали кампании Huntress собрала в разборе: Fake Tech Support + Havoc command-and-control.