TAX#TRIDENT маскирует вредоносные загрузки под налоговые приманки

Кампания TAX#TRIDENT представляет собой актуальную киберугрозу, в которой злоумышленники используют приманки на тему индийского подоходного налога для доставки вредоносных загрузок на конечные точки Windows. По данным отчета, операция выстроена вокруг трех различных цепочек доставки, каждая из которых в конечном итоге приводит к установке подписанного загрузчика ClientSetup.

Как работает TAX#TRIDENT

Кампания использует сразу несколько механизмов распространения, но итог у них один — запуск вредоносного компонента, который закрепляется в системе и инициирует внешние сетевые соединения. Исследователи выделяют следующие пути доставки:

  • прямые загрузки ZIP-файлов;
  • загрузчики VBScript;
  • веб-конечные точки, имитирующие PHP, которые возвращают вредоносный скриптовый контент.

Независимо от выбранного сценария, результат остается одинаковым: на устройстве устанавливается ClientSetup, который создает скрытую клиентскую директорию, обеспечивает закрепление через службы и драйверы, записывает конфигурационные настройки и запускает исходящую сетевую активность.

Эволюция кампании

Отдельное внимание в отчете уделяется тому, что TAX#TRIDENT развивается не за счет появления нового malware, а за счет повторного использования и расширения ранее известных tax-themed tactics. Иными словами, кампания строится на уже задокументированных приемах, которые адаптируются под новые условия доставки и маскировки.

Кроме того, в поведении кампании прослеживаются признаки, характерные для malware, связанного с китайским tooling. Это особенно заметно в metadata файлов и соглашениях об именовании конфигураций, которые совпадают с известными случаями abuse of Chinese software. Однако исследователи подчеркивают: такие данные указывают на тип используемого software, но не дают окончательной attribution к конкретным threat actors.

Три цепочки доставки

Первая цепочка начинается с поддельной индийской страницы налоговой оценки, которая ведет к ZIP-архиву, содержащему signed Windows installer. Этот метод основан на социальной инженерии: жертву убеждают, что она открывает legitimate documents, связанные с налогами.

Вторая цепочка использует тот же payload ClientSetup, но уже через VBScript. Скрипт отображает поддельное изображение, тем самым дополнительно скрывая истинную цель атаки и отвлекая внимание пользователя от вредоносной активности.

Третий подход отличается тем, что применяет уникальный PHP-endpoint с именем «download.php». Он предоставляет содержимое VBScript, замаскированное под web application, облегчает загрузку из cloud-hosted resources и тонко изменяет поведение UAC, чтобы содействовать тихой установке агента ManageEngine UEMS.

На что обращать внимание

Отчет выделяет ряд behavioral indicators, которые могут свидетельствовать о потенциально вредоносной активности. В их числе:

  • выполнение VBScript из неожиданных web application extensions, например «.php»;
  • наличие замаскированных executable tools в public directories;
  • необычные изменения UAC policies;
  • тихие установки MSI;
  • несанкционированный исходящий traffic на неутвержденные infrastructures.

Именно совокупность этих признаков, а не один отдельный индикатор, должна становиться поводом для тщательной проверки.

Вывод

TAX#TRIDENT демонстрирует, как современные кампании могут сочетать привычные механики социальной инженерии, многоступенчатую доставку и маскировку под легитимные сервисы. При этом отчет показывает, что даже без появления нового malware злоумышленники способны поддерживать актуальную угрозу за счет переупаковки старых тактик и их адаптации под текущие сценарии атаки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: