Фишинговая кампания в Индии распространяет ВПО через образы VHDX

Многодоменная фишинговая кампания нацелена на пользователей и организации в Индии. Злоумышленники имитируют деятельность Департамента подоходного налога, рассылая поддельные уведомления о налоговом расчёте и предлагая скачать файл, который выдаётся за официальное офлайн-приложение для заполнения деклараций ITR-1, ITR-4. Файл Common_Offline_Utility_ITR-1_to_4_AY2026-07-27.vhdx используется для доставки вредоносного программного обеспечения.

В приманках используются налоговая терминология, данные PAN, ссылки на законодательство, сведения о штрафах, требования об оплате и сроки соблюдения нормативных требований. Эти сообщения ведут на поддельные сайты, оформленные в налоговой тематике. После монтирования образа виртуального жёсткого диска в нём обнаруживаются файлы Common_Offline_Utility_ITR-1_to_4_AY2026-27.exe и tedutil.dll.

Исполняемый файл выполняет функцию загрузчика: он извлекает или загружает DLL из собственного ресурсного раздела. Такая конструкция разделяет компонент доставки и основную полезную нагрузку. Использование контейнера VHDX может снижать вероятность обнаружения, поскольку образы дисков реже проверяются традиционными средствами защиты электронной почты и веб-трафика.

Поведение вредоносной нагрузки

Во время выполнения вредоносное программное обеспечение внедряет код в процессы Runtimebroke.exe. Благодаря этому вредоносный код выполняется в контексте другого процесса и потенциально может обходить мониторинг процессов.

Полезная нагрузка демонстрирует поведение, характерное для RAT. Среди выявленных возможностей:

  • закрепление в системе;
  • разведка на хосте;
  • выполнение команд;
  • удалённая коммуникация.

Предпринималась попытка установить TCP-соединение через порт 443 с доменом xvcbvgfr[.]com, который разрешается в IP-адрес 103.97.128.245. Наблюдался только TCP SYN, успешное рукопожатие или подтверждённая сессия C2 не фиксировались.

Инфраструктура и защита

Кампания использует несколько доменов с аналогичной структурой и инфраструктуру, связанную с IP-адресом 103.59.103.170. Это указывает на потенциально одноразовую и масштабируемую модель распространения. Деятельность не атрибутирована, хотя исследователи зафиксировали некоторые сходства в TTP с кампаниями, нацеленными на индийские организации.

Авторы отчёта рекомендуют:

  • блокировать выявленные индикаторы;
  • мониторить недавно зарегистрированные домены с тематикой государственных органов;
  • проверять монтирование VHDX и последующую активность исполняемых файлов или DLL;
  • искать внедрение кода в процессы и упомянутые артефакты вредоносного программного обеспечения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: