TAX#TRIDENT маскирует вредоносные загрузки под налоговые приманки
Кампания TAX#TRIDENT представляет собой актуальную киберугрозу, в которой злоумышленники используют приманки на тему индийского подоходного налога для доставки вредоносных загрузок на конечные точки Windows. По данным отчета, операция выстроена вокруг трех различных цепочек доставки, каждая из которых в конечном итоге приводит к установке подписанного загрузчика ClientSetup.
Как работает TAX#TRIDENT
Кампания использует сразу несколько механизмов распространения, но итог у них один — запуск вредоносного компонента, который закрепляется в системе и инициирует внешние сетевые соединения. Исследователи выделяют следующие пути доставки:
- прямые загрузки ZIP-файлов;
- загрузчики VBScript;
- веб-конечные точки, имитирующие PHP, которые возвращают вредоносный скриптовый контент.
Независимо от выбранного сценария, результат остается одинаковым: на устройстве устанавливается ClientSetup, который создает скрытую клиентскую директорию, обеспечивает закрепление через службы и драйверы, записывает конфигурационные настройки и запускает исходящую сетевую активность.
Эволюция кампании
Отдельное внимание в отчете уделяется тому, что TAX#TRIDENT развивается не за счет появления нового malware, а за счет повторного использования и расширения ранее известных tax-themed tactics. Иными словами, кампания строится на уже задокументированных приемах, которые адаптируются под новые условия доставки и маскировки.
Кроме того, в поведении кампании прослеживаются признаки, характерные для malware, связанного с китайским tooling. Это особенно заметно в metadata файлов и соглашениях об именовании конфигураций, которые совпадают с известными случаями abuse of Chinese software. Однако исследователи подчеркивают: такие данные указывают на тип используемого software, но не дают окончательной attribution к конкретным threat actors.
Три цепочки доставки
Первая цепочка начинается с поддельной индийской страницы налоговой оценки, которая ведет к ZIP-архиву, содержащему signed Windows installer. Этот метод основан на социальной инженерии: жертву убеждают, что она открывает legitimate documents, связанные с налогами.
Вторая цепочка использует тот же payload ClientSetup, но уже через VBScript. Скрипт отображает поддельное изображение, тем самым дополнительно скрывая истинную цель атаки и отвлекая внимание пользователя от вредоносной активности.
Третий подход отличается тем, что применяет уникальный PHP-endpoint с именем «download.php». Он предоставляет содержимое VBScript, замаскированное под web application, облегчает загрузку из cloud-hosted resources и тонко изменяет поведение UAC, чтобы содействовать тихой установке агента ManageEngine UEMS.
На что обращать внимание
Отчет выделяет ряд behavioral indicators, которые могут свидетельствовать о потенциально вредоносной активности. В их числе:
- выполнение VBScript из неожиданных web application extensions, например «.php»;
- наличие замаскированных executable tools в public directories;
- необычные изменения UAC policies;
- тихие установки MSI;
- несанкционированный исходящий traffic на неутвержденные infrastructures.
Именно совокупность этих признаков, а не один отдельный индикатор, должна становиться поводом для тщательной проверки.
Вывод
TAX#TRIDENT демонстрирует, как современные кампании могут сочетать привычные механики социальной инженерии, многоступенчатую доставку и маскировку под легитимные сервисы. При этом отчет показывает, что даже без появления нового malware злоумышленники способны поддерживать актуальную угрозу за счет переупаковки старых тактик и их адаптации под текущие сценарии атаки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



