Фишинговая кампания в Индии распространяет ВПО через образы VHDX
Многодоменная фишинговая кампания нацелена на пользователей и организации в Индии. Злоумышленники имитируют деятельность Департамента подоходного налога, рассылая поддельные уведомления о налоговом расчёте и предлагая скачать файл, который выдаётся за официальное офлайн-приложение для заполнения деклараций ITR-1, ITR-4. Файл Common_Offline_Utility_ITR-1_to_4_AY2026-07-27.vhdx используется для доставки вредоносного программного обеспечения.
В приманках используются налоговая терминология, данные PAN, ссылки на законодательство, сведения о штрафах, требования об оплате и сроки соблюдения нормативных требований. Эти сообщения ведут на поддельные сайты, оформленные в налоговой тематике. После монтирования образа виртуального жёсткого диска в нём обнаруживаются файлы Common_Offline_Utility_ITR-1_to_4_AY2026-27.exe и tedutil.dll.
Исполняемый файл выполняет функцию загрузчика: он извлекает или загружает DLL из собственного ресурсного раздела. Такая конструкция разделяет компонент доставки и основную полезную нагрузку. Использование контейнера VHDX может снижать вероятность обнаружения, поскольку образы дисков реже проверяются традиционными средствами защиты электронной почты и веб-трафика.
Поведение вредоносной нагрузки
Во время выполнения вредоносное программное обеспечение внедряет код в процессы Runtimebroke.exe. Благодаря этому вредоносный код выполняется в контексте другого процесса и потенциально может обходить мониторинг процессов.
Полезная нагрузка демонстрирует поведение, характерное для RAT. Среди выявленных возможностей:
- закрепление в системе;
- разведка на хосте;
- выполнение команд;
- удалённая коммуникация.
Предпринималась попытка установить TCP-соединение через порт 443 с доменом xvcbvgfr[.]com, который разрешается в IP-адрес 103.97.128.245. Наблюдался только TCP SYN, успешное рукопожатие или подтверждённая сессия C2 не фиксировались.
Инфраструктура и защита
Кампания использует несколько доменов с аналогичной структурой и инфраструктуру, связанную с IP-адресом 103.59.103.170. Это указывает на потенциально одноразовую и масштабируемую модель распространения. Деятельность не атрибутирована, хотя исследователи зафиксировали некоторые сходства в TTP с кампаниями, нацеленными на индийские организации.
Авторы отчёта рекомендуют:
- блокировать выявленные индикаторы;
- мониторить недавно зарегистрированные домены с тематикой государственных органов;
- проверять монтирование VHDX и последующую активность исполняемых файлов или DLL;
- искать внедрение кода в процессы и упомянутые артефакты вредоносного программного обеспечения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



