Хакерская кампания маскируется под налоговую службу Индии
Налоговая ловушка: двойные RAT атакуют индийских налогоплательщиков через поддельные уведомления
Специалисты зафиксировали изощрённую киберпреступную кампанию, направленную против пользователей в Индии. Злоумышленники развернули сеть мошеннических веб-сайтов, которые имитируют официальный портал Департамента подоходного налога Индии. Используя приёмы социальной инженерии, атакующие выводят на экран поддельные уведомления о необходимости соблюдения налоговых требований и убеждают жертв загрузить malware, замаскированное под легальную утилиту для работы с налогами. Жертва получает ZIP archive, внутри которого находятся digitally signed executable и malicious DLL, — после чего пользователя обманным путём заставляют запустить payload.
Шестиступенчатая цепочка заражения и закрепление в системе
Процесс компрометации выстроен как сложная шестиэтапная последовательность. На первом этапе malware использует технику DLL side-loading, чтобы загрузить malicious DLL через легитимный исполняемый файл. Сразу после запуска активируются механизмы privilege escalation и persistence: вредоносный код создаёт новую Windows service с именем «MixedSvc». Эта служба гарантирует, что malware останется активным даже после перезагрузки операционной системы.
Двойной удар: развёртывание Gh0st RAT и Quasar/AsyncRAT
Ядро угрозы — одновременное внедрение двух Remote Access Trojan (RAT). В память процесса загружается модифицированный Gh0st RAT, подключённый к command-and-control (C2) серверу на порту 6666, и Quasar/AsyncRAT, который связывается с отдельным C2 на порту 6351. Оба payload работают исключительно в памяти, что резко снижает вероятность обнаружения. Вариант Gh0st RAT способен выполнять захват экрана и файловые операции, тогда как Quasar/AsyncRAT реализует аналогичный функционал с усиленной obfuscation. Ключевым элементом атаки является создание polyglot file — файла изображения, внутри которого скрыты malicious payloads, — но основной упор сделан на поддержание избыточных каналов C2. Такая архитектура позволяет оператору сохранять контроль над системой, даже если одна из конечных точек управления будет отключена.
Уклонение и операционная безопасность
Вредоносный код демонстрирует высокий уровень операционной зрелости, тщательно избегая стандартных средств обнаружения. Среди применяемых техник — AMSI patching (модификация Anti-Malware Scan Interface), которая предотвращает выявление вредоносной активности антивирусными сканерами. Кроме того, malware внедряется в легитимные процессы, особенно в svchost.exe, и размещает библиотеки CLR в памяти, что создаёт дополнительные сложности для классических защитных решений.
Индикаторы компрометации и стратегии защиты
Для своевременного выявления подобных атак защитникам рекомендуется фокусироваться на нескольких ключевых индикаторах:
- Случаи загрузки недоверенных DLL легитимными процессами (особенно признаки DLL side-loading);
- Создание аномальных Windows services, в частности службы с именем «MixedSvc»;
- Доказательства вмешательства в AMSI;
- Обнаружение библиотек CLR, размещённых исключительно в памяти.
Сложность и продуманность этой кампании подчёркивают необходимость внедрения надёжных механизмов мониторинга и threat hunting’а. Особое внимание следует уделять выявлению нестандартных паттернов создания служб и подозрительной загрузки DLL — это позволит нейтрализовать угрозу до того, как она перерастёт в полномасштабную компрометацию системы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



