ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьХакеры, предположительно связанные с Китаем, используют поддельную индийскую программу для подачи налоговых деклараций для распространения DcRAT
Была зафиксирована группа подозрительных действий, предположительно связанных с Китаем, направленных против индийских налогоплательщиков, специалистов в области налогообложения и финансовых подразделений компаний с целью доставки трояна удаленного доступа, предназначенного для кражи конфиденциальных данных с зараженных компьютеров.
Эта многоэтапная кампания, получившая от Seqrite Labs кодовое название «Operation DragonReturn», включает рассылку целевых фишинговых писем, в которых злоумышленники выдают себя за сотрудников Департамента подоходного налога Индии. Впервые она была зафиксирована 18 мая 2026 года. По данным компании, занимающейся кибербезопасностью, эта активность совпадает с ежегодным сезоном подачи деклараций о доходах в стране.
«Это не случайная акция — точность составления приманки, использование реальных юридических ссылок, двуязычный контент и активная ротация вредоносных модулей указывают на целенаправленную, хорошо обеспеченную ресурсами и продолжительную операцию, ориентированную исключительно на индийскую экосистему налогоплательщиков», — заявили исследователи в области безопасности Диксит Панчал и Сумен Бурма.
Оценивается, что конечной целью кампании является установка вредоносного ПО с целью извлечения финансовой выгоды или кражи конфиденциальных данных.
Цепочка атак начинается с фишинговых сообщений, маскирующихся под письма от Департамента подоходного налога Индии, в которых используются угрозы налоговых нарушений и штрафов, чтобы вызвать ложное чувство срочности и заставить пользователей перейти по вредоносной ссылке («govtop[.]one/incometax»), встроенной в вложения в формате PDF.
Поддельная целевая страница, в свою очередь, предлагает пользователям скачать ZIP-архив, содержащий, на первый взгляд, обычную автономную утилиту, предоставляемую ведомством для подачи налоговых деклараций, но на самом деле предназначена для установки вредоносной DLL-библиотеки («nvdaHelperRemote.dll»), которая, в свою очередь, внедряет в память другой полезный груз.
Этот полезный груз проверяет, запущен ли он с правами администратора, и, если нет, вызывает запрос «Контроль учетных записей пользователей» (UAC), чтобы заставить пользователя запустить его с повышенными правами. После запуска она выполняет проверки, чтобы избежать запуска в средах анализа и песочницы, а затем загружает изображение в формате JPG («lllyd.jpg») с жестко запрограммированного сервера («204.194.48[.]250») и сохраняет его как «C:\Windows\background.jpg».
«Этот файл изображения используется в качестве контейнера для вторичной полезной нагрузки, из которой извлекается DLL-файл размером 504 КБ и записывается в папку ‘C:\Program Files\Windows Media Player\nvdaHelperRemote.dll’», — поясняют в Seqrite Labs. «После извлечения полезной нагрузки вредоносное ПО копирует себя под именем ‘Mixed Reality.exe’ и обеспечивает свою персистентность, создавая службу Windows под названием MixedSvc, настроенную на автоматический запуск при загрузке системы».
«Такое поведение подтверждает, что данный образец функционирует как загрузчик и установщик, используя маскировку полезной нагрузки в изображении и устойчивость благодаря службе Windows для обеспечения долгосрочного доступа к заражённой системе».
Бинарный файл «Mixed Reality.exe» отвечает за развертывание двух различных полезных нагрузок, одна из которых представляет собой загрузчик вредоносного ПО на базе .NET, который выполняет проверки на противодействие анализу, обеспечивает постоянное присутствие в системе, отключает сканирование AMSI в Windows, а также расшифровывает и загружает DCRat на заражённый компьютер. Вторая полезная нагрузка обладает возможностями делать снимки экрана и выводить данные на удаленный сервер («kkxqbh[.]top»).
Кто именно стоит за этой деятельностью, пока неясно, однако анализ инфраструктуры указывает на использование IP-адресов, принадлежащих ChinaNet, а также на наличие веб-панели управления на китайском языке, доступной через командно-контрольный (C2) сервер DCRat («223.26.63[.]40»). Кроме того, компания Seqrite сообщила, что обнаружила инфраструктурные и тактические совпадения с Silver Fox — китайской киберпреступной группировкой, ранее связанной с фишинговыми кампаниями на тему налогов, в ходе которых распространялся ValleyRAT.
Исходя из этих сходств, Seqrite пришла к выводу, что, по всей видимости, эта кампания является делом рук связанного с Китаем злоумышленника и проводится с целью получения скрытого доступа для сбора разведывательной информации, кражи учетных данных и систематического вывода данных.
Это сообщение появилось после того, как компания LevelBlue заявила, что обнаружила две отдельные кампании, в которых используются поддельные установщики для приложения LINE и фишинговые электронные письма с приманкой в виде корректировки заработной платы для распространения ValleyRAT, нацеленные на китайско- и японоязычных пользователей.
Кампания, основанная на рассылке электронных писем, начинается со вредоносного письма, содержащего URL-ссылку, переход по которой запускает загрузку ZIP-архива. Этот архив служит основой для цепочки боковой загрузки DLL-файлов, в результате чего DLL-файл в конечном итоге загружает и запускает ValleyRAT — троян удаленного доступа, позволяющий операторам получить контроль над зараженной системой.
Цепочка атак с использованием поддельных установщиков, напротив, использует фальшивые установщики популярного программного обеспечения для доставки вредоносного ПО с помощью таких техник, как PoolParty Variant 7, одновременно уделяя особое внимание противодействию анализу и обходу систем обнаружения, как сообщает Cybereason.
Интересно, что использование PoolParty Variant 7 для внедрения шелл-кода в «explorer.exe» ранее наблюдалось в связи с пользовательским загрузчиком вредоносного ПО под названием SADBRIDGE, предназначенным для развертывания переработанной на языке Golang версии Quasar RAT, известной как GOSAR. Эта серия атак, направленная на китайскоязычные регионы с использованием вредоносных установщиков для Telegram и Opera, была отнесена Elastic Security Labs к группе REF3864.
«Хотя у нас нет убедительных доказательств, эти общие черты позволяют предположить, что они могли быть созданы одним и тем же злоумышленником», — отметил исследователь Cybereason Хадзиме Такаи ещё в феврале 2026 года.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
КОНТРОЛИРУЙ РИСКИ:
Пентест для защиты бизнеса
Реалистичная проверка устойчивости ваших систем.
Протестировать


