Хакерская кампания маскируется под налоговую службу Индии

Налоговая ловушка: двойные RAT атакуют индийских налогоплательщиков через поддельные уведомления

Специалисты зафиксировали изощрённую киберпреступную кампанию, направленную против пользователей в Индии. Злоумышленники развернули сеть мошеннических веб-сайтов, которые имитируют официальный портал Департамента подоходного налога Индии. Используя приёмы социальной инженерии, атакующие выводят на экран поддельные уведомления о необходимости соблюдения налоговых требований и убеждают жертв загрузить malware, замаскированное под легальную утилиту для работы с налогами. Жертва получает ZIP archive, внутри которого находятся digitally signed executable и malicious DLL, — после чего пользователя обманным путём заставляют запустить payload.

Шестиступенчатая цепочка заражения и закрепление в системе

Процесс компрометации выстроен как сложная шестиэтапная последовательность. На первом этапе malware использует технику DLL side-loading, чтобы загрузить malicious DLL через легитимный исполняемый файл. Сразу после запуска активируются механизмы privilege escalation и persistence: вредоносный код создаёт новую Windows service с именем «MixedSvc». Эта служба гарантирует, что malware останется активным даже после перезагрузки операционной системы.

Двойной удар: развёртывание Gh0st RAT и Quasar/AsyncRAT

Ядро угрозы — одновременное внедрение двух Remote Access Trojan (RAT). В память процесса загружается модифицированный Gh0st RAT, подключённый к command-and-control (C2) серверу на порту 6666, и Quasar/AsyncRAT, который связывается с отдельным C2 на порту 6351. Оба payload работают исключительно в памяти, что резко снижает вероятность обнаружения. Вариант Gh0st RAT способен выполнять захват экрана и файловые операции, тогда как Quasar/AsyncRAT реализует аналогичный функционал с усиленной obfuscation. Ключевым элементом атаки является создание polyglot file — файла изображения, внутри которого скрыты malicious payloads, — но основной упор сделан на поддержание избыточных каналов C2. Такая архитектура позволяет оператору сохранять контроль над системой, даже если одна из конечных точек управления будет отключена.

Уклонение и операционная безопасность

Вредоносный код демонстрирует высокий уровень операционной зрелости, тщательно избегая стандартных средств обнаружения. Среди применяемых техник — AMSI patching (модификация Anti-Malware Scan Interface), которая предотвращает выявление вредоносной активности антивирусными сканерами. Кроме того, malware внедряется в легитимные процессы, особенно в svchost.exe, и размещает библиотеки CLR в памяти, что создаёт дополнительные сложности для классических защитных решений.

Индикаторы компрометации и стратегии защиты

Для своевременного выявления подобных атак защитникам рекомендуется фокусироваться на нескольких ключевых индикаторах:

  • Случаи загрузки недоверенных DLL легитимными процессами (особенно признаки DLL side-loading);
  • Создание аномальных Windows services, в частности службы с именем «MixedSvc»;
  • Доказательства вмешательства в AMSI;
  • Обнаружение библиотек CLR, размещённых исключительно в памяти.

Сложность и продуманность этой кампании подчёркивают необходимость внедрения надёжных механизмов мониторинга и threat hunting’а. Особое внимание следует уделять выявлению нестандартных паттернов создания служб и подозрительной загрузки DLL — это позволит нейтрализовать угрозу до того, как она перерастёт в полномасштабную компрометацию системы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: