Фишинг от имени индийской налоговой доставляет AsyncRAT через DLL sideloading
Фишинговая кампания против Индии: маскировка под налоговую службу и скрытая угроза AsyncRAT
Недавняя серия целевых фишинговых атак, направленных против граждан и организаций Индии, связана с China-nexus злоумышленником. Используя прикрытие официальных уведомлений Indian Income Tax Department, преступники заманивали жертв в многоступенчатую ловушку, конечной целью которой была установка трояна удалённого доступа AsyncRAT. Текущая активность продолжает предыдущую кампанию, доставлявшую вредоносное ПО LX RAT, но отличается значительно возросшей изощрённостью обфускации и уклонения от средств защиты.
Многослойная приманка: от письма на хинди до поддельной страницы Microsoft Edge
Цепочка атаки начинается с фишингового письма, отправленного с домена Yahoo, что само по себе является тревожным сигналом — официальные коммуникации индийского правительства никогда не используют подобные бесплатные сервисы. Тема письма полностью написана на хинди, а вложение в формате PDF служит основным инструментом социальной инженерии.
Сценарий разворачивается следующим образом:
- Жертва открывает PDF-файл и нажимает на встроенную гиперссылку.
- Происходит перенаправление на поддельную веб-страницу, визуально имитирующую официальное уведомление о нарушениях налогового законодательства.
- Страница с помощью JavaScript определяет тип браузера, а затем демонстрирует фальшивый интерфейс безопасности Microsoft Edge, создавая ложное ощущение проверки перед разрешением загрузки вредоносных файлов.
- После «проверки» инициируется скачивание архива, запускающего цепочку заражения.
Маскировка под легитимное ПО: DLL sideloading и скомпрометированная подпись
Первоначальное выполнение основано на технике DLL sideloading. Вредоносный пакет включает легитимный исполняемый файл NVDA — программы экранного доступа с открытым исходным кодом — и модифицированную библиотеку nvdaHelperRemote.dll. Хотя DLL формально подписана легитимным поставщиком, её цифровая подпись была скомпрометирована, а в код внедрены дополнительные вредоносные функции.
Для поддержания видимости подлинности злоумышленники копируют и переименовывают исполняемый файл NVDA в системе. Затем создаётся специальная служба Windows, которая обеспечивает автоматический запуск вредоносного ПО после каждой перезагрузки, гарантируя персистентность в заражённой среде.
AsyncRAT: аналитические ловушки и скрытая эксфильтрация
Конечная полезная нагрузка идентифицирована как вариант AsyncRAT, защищённый сложными техниками обфускации. Вредоносный код упакован с помощью .NET Reactor 6.x, что серьёзно затрудняет реверс-инжиниринг и извлечение конфигураций управляющих серверов (C2).
Особое внимание привлекают два модуля, реализующих шпионские функции и противодействие анализу:
- Захват рабочего стола: RAT непрерывно делает скриншоты экрана жертвы и передаёт их на C2-серверы.
- Анти-VM защита на базе WMI: Вредонос использует запросы к Windows Management Instrumentation (WMI) для обнаружения виртуализированных сред. При выявлении песочницы или виртуальной машины процесс принудительно входит в бесконечный цикл сна, полностью избегая выполнения вредоносного поведения и обманывая традиционные средства динамического анализа.
Эти механизмы делают AsyncRAT практически незаметным в защищённых лабораторных условиях и значительно повышают шансы на долговременное пребывание в реальной инфраструктуре жертвы.
Нейтрализация и практические выводы
Средства защиты ZeroBEC успешно нейтрализовали угрозу в рамках данной кампании, заблокировав целевое фишинговое письмо ещё до того, как получатель предпринял какие-либо действия. Этот инцидент высвечивает критическую важность распознавания подозрительных сообщений, особенно когда они претендуют на статус официальных правительственных уведомлений, но приходят из ненадёжных доменов.
«Организациям следует сохранять повышенную бдительность в отношении нежелательных электронных писем и рассматривать конечные точки, связанные с такими сообщениями, как потенциальные точки компрометации. Многоуровневые тактики — от социальной инженерии до сложных методов ВПО — служат напоминанием о постоянно усложняющемся ландшафте киберугроз».
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



