Предполагаема група от киберзаплахи, свързана с Китай, е забелязана да атакува индийски данъкоплатци, данъчни специалисти и корпоративни финансови екипи, за да достави троянец за отдалечен достъп (RAT), предназначен да краде чувствителни данни от компрометирани хостове.

Многоетапната кампания, кодово наименувана Operation DragonReturn от Seqrite Labs, включва изпращане на спиър-фишинг имейли, имитиращи Отдела за подоходно облагане на Индия. Тя е забелязана за първи път на 18 май 2026 г. Според компанията за киберсигурност дейността съвпада с годишния сезон за подаване на данъчни декларации в страната.

Крайната цел на кампанията се оценява като разгръщане на зловреден софтуер за финансова облага или кражба на чувствителни данни. Атаките започват с фишинг съобщения, маскирани като индийския данъчен отдел, използващи примамки за данъчни нарушения и глоби, за да предизвикат фалшиво чувство за спешност и да подмамят потребителите да кликнат върху зловредна връзка (govtop[.]one/incometax), вградена в PDF прикачени файлове.

Фалшивата целева страница инструктира потребителите да изтеглят ZIP архив, съдържащ инструмент за офлайн подаване на декларации, който в действителност зарежда зловредна DLL библиотека (nvdaHelperRemote.dll). Този компонент инжектира допълнителен код в паметта, изисква администраторски права чрез UAC и избягва среди за анализ (пясъчници).

По-нататък зловредният софтуер изтегля JPG изображение от отдалечен сървър, което служи за контейнер на вторичен зловреден код, копира се под името Mixed Reality.exe и си осигурява персистентност като Windows услуга. Този изпълним файл разгръща два полезни товара: .NET зловреден софтуер, който декриптира и зарежда DCRat, и вторичен модул за правене на екранни снимки и извличане на данни към C2 сървър.

Анализът на инфраструктурата показва използването на IP адреси от ChinaNet и уеб панел за управление на китайски език. Съществуват и тактически припокривания с групата Silver Fox. Разкритието идва успоредно с доклади от LevelBlue за кампании с фалшиви инсталатори на LINE и фишинг имейли, разпространяващи ValleyRAT, насочени към китайско- и японскоговорящи потребители.