Die von ANY.RUN als CSuite bezeichnete Kampagne beginnt mit Köderseiten, die bekannte Geschäftsdienste nachahmen – Adobe, DocuSign, Zoom, Google Meet, Dropbox und Microsoft 365. Von dort trennen sich die Wege: Ein Zweig setzt auf Schadcode-Auslieferung, der andere auf den direkten Zugriff auf Identitäten.
Im ersten Fall erhalten Opfer Installationsprogramme, Archive oder leichtgewichtige BAT- beziehungsweise VBS-Downloader, die legitime Verwaltungswerkzeuge wie ScreenConnect oder Action1 einrichten. Die Angreifer verfügen damit über regulären Fernzugriff auf den Endpunkt. Wie schnell dieser Übergang erfolgt, zeigte laut ANY.RUN eine Sandbox-Sitzung, in der ein Adobe-Köder eine BAT-Datei ablegte, die zunächst Rechte ausweitete und anschließend ScreenConnect installierte.
Der zweite Zweig führt zu Formularen zum Abgreifen von Zugangsdaten oder zu Device-Code-Phishing, das auf Microsoft-365-Zugänge und aktive Sitzungen abzielt. Da beide Wege zusammenspielen, reicht die Wirkung über einen klassischen Postfach-Einbruch hinaus: Betroffen sein können Geschäftskonten und Mitarbeitergeräte gleichermaßen, woraus sich weitergehende Kontoübernahmen, Betrug und dauerhafter Zugang zu Unternehmenssystemen ergeben können.
Die geografische Verteilung ist eindeutig: 51 Prozent der einschlägigen Einreichungen in der ANY.RUN-Telemetrie stammen aus den Vereinigten Staaten, 18 Prozent aus Indien. Daneben registrierten die Forscher Aktivität auf den Philippinen, in Australien, Großbritannien, Kanada und weiteren Ländern. Im ausgewerteten Datenbestand waren Technologieunternehmen, Fertigung, Regierung und Verwaltung sowie Beratungshäuser am stärksten vertreten.
Für die Analyse nutzten die Forscher die interaktive Sandbox von ANY.RUN, die Vorgänge im Browser und auf dem Endpunkt sichtbar macht. Bei der Untersuchung einer CSuite-Köderseite fiel im Browser ein Verweis auf den Pfad /m/js/utils.js auf. Über diesen wiederkehrenden Pfad ließen sich weitere verwandte Sandbox-Analysen identifizieren – als Suchabfrage im Threat Intelligence Lookup formuliert als url:"/m/js/utils.js$", die Analysen mit auf diesen Pfad endenden URLs zutage fördert.
Dieselbe Auswertung legt nach Angaben des Anbieters Weiterleitungen, JavaScript-Verhalten, Netzwerkanfragen, PowerShell-Ausführung, Nutzlastauslieferung und die Installation der Fernwartungssoftware offen. ANY.RUN betont, dass eine einzelne CSuite-Domain oder -Datei nur einen Ausschnitt der Kampagne abbildet; Analysten sollten daher auf wiederkehrende Pfade, Zusammenhänge in der Infrastruktur und frühere verwandte Aktivität achten, statt Indikatoren isoliert zu bewerten.
Weil die CSuite-Infrastruktur schnell wechselt, veralten manuell gepflegte Sperrlisten nach Einschätzung der Forscher rasch. Aktuelle schädliche IP-Adressen, Domains, URLs und weitere Indikatoren sollten stattdessen direkt in vorhandene Sicherheitswerkzeuge wie SIEM, EDR und Firewalls eingespeist werden. Die zugrunde liegenden Bedrohungsdaten speisen sich nach Angaben von ANY.RUN aus Beiträgen von mehr als 16.000 Organisationen und über 700.000 Sicherheitsfachleuten.
Als praktisches Problem benennt der Bericht zudem die Übergabe zwischen Analyseebenen: Tier-1-Analysten müssen die Angriffskette zusammenfassen, Indikatoren extrahieren und die Eskalation begründen. Strukturierte Untersuchungsberichte mit Verhaltenskontext, Indikatoren, KI-generierten Zusammenfassungen und Empfehlungen sollen diesen Aufwand verringern.
