Фишинг от имени индийской налоговой доставляет AsyncRAT через DLL sideloading

Фишинговая кампания против Индии: маскировка под налоговую службу и скрытая угроза AsyncRAT

Недавняя серия целевых фишинговых атак, направленных против граждан и организаций Индии, связана с China-nexus злоумышленником. Используя прикрытие официальных уведомлений Indian Income Tax Department, преступники заманивали жертв в многоступенчатую ловушку, конечной целью которой была установка трояна удалённого доступа AsyncRAT. Текущая активность продолжает предыдущую кампанию, доставлявшую вредоносное ПО LX RAT, но отличается значительно возросшей изощрённостью обфускации и уклонения от средств защиты.

Многослойная приманка: от письма на хинди до поддельной страницы Microsoft Edge

Цепочка атаки начинается с фишингового письма, отправленного с домена Yahoo, что само по себе является тревожным сигналом — официальные коммуникации индийского правительства никогда не используют подобные бесплатные сервисы. Тема письма полностью написана на хинди, а вложение в формате PDF служит основным инструментом социальной инженерии.

Сценарий разворачивается следующим образом:

  • Жертва открывает PDF-файл и нажимает на встроенную гиперссылку.
  • Происходит перенаправление на поддельную веб-страницу, визуально имитирующую официальное уведомление о нарушениях налогового законодательства.
  • Страница с помощью JavaScript определяет тип браузера, а затем демонстрирует фальшивый интерфейс безопасности Microsoft Edge, создавая ложное ощущение проверки перед разрешением загрузки вредоносных файлов.
  • После «проверки» инициируется скачивание архива, запускающего цепочку заражения.

Маскировка под легитимное ПО: DLL sideloading и скомпрометированная подпись

Первоначальное выполнение основано на технике DLL sideloading. Вредоносный пакет включает легитимный исполняемый файл NVDA — программы экранного доступа с открытым исходным кодом — и модифицированную библиотеку nvdaHelperRemote.dll. Хотя DLL формально подписана легитимным поставщиком, её цифровая подпись была скомпрометирована, а в код внедрены дополнительные вредоносные функции.

Для поддержания видимости подлинности злоумышленники копируют и переименовывают исполняемый файл NVDA в системе. Затем создаётся специальная служба Windows, которая обеспечивает автоматический запуск вредоносного ПО после каждой перезагрузки, гарантируя персистентность в заражённой среде.

AsyncRAT: аналитические ловушки и скрытая эксфильтрация

Конечная полезная нагрузка идентифицирована как вариант AsyncRAT, защищённый сложными техниками обфускации. Вредоносный код упакован с помощью .NET Reactor 6.x, что серьёзно затрудняет реверс-инжиниринг и извлечение конфигураций управляющих серверов (C2).

Особое внимание привлекают два модуля, реализующих шпионские функции и противодействие анализу:

  • Захват рабочего стола: RAT непрерывно делает скриншоты экрана жертвы и передаёт их на C2-серверы.
  • Анти-VM защита на базе WMI: Вредонос использует запросы к Windows Management Instrumentation (WMI) для обнаружения виртуализированных сред. При выявлении песочницы или виртуальной машины процесс принудительно входит в бесконечный цикл сна, полностью избегая выполнения вредоносного поведения и обманывая традиционные средства динамического анализа.

Эти механизмы делают AsyncRAT практически незаметным в защищённых лабораторных условиях и значительно повышают шансы на долговременное пребывание в реальной инфраструктуре жертвы.

Нейтрализация и практические выводы

Средства защиты ZeroBEC успешно нейтрализовали угрозу в рамках данной кампании, заблокировав целевое фишинговое письмо ещё до того, как получатель предпринял какие-либо действия. Этот инцидент высвечивает критическую важность распознавания подозрительных сообщений, особенно когда они претендуют на статус официальных правительственных уведомлений, но приходят из ненадёжных доменов.

«Организациям следует сохранять повышенную бдительность в отношении нежелательных электронных писем и рассматривать конечные точки, связанные с такими сообщениями, как потенциальные точки компрометации. Многоуровневые тактики — от социальной инженерии до сложных методов ВПО — служат напоминанием о постоянно усложняющемся ландшафте киберугроз».

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: