Нова кампания със зловреден софтуер използва фалшиви известия за данъци в Индия, за да подведе потребителите да инсталират не един, а два отделни троянски коня за отдалечен достъп (RAT) на своите компютри.

Атаката се маскира като официално съобщение от Департамента по подоходно облагане, спекулирайки със страха от санкции, за да подтикне жертвите към злонамерено изтегляне.

След като бъде задействано, заразяването се разгръща в шест внимателно проектирани етапа, които завършват с тиха работа на два независими RAT в системната памет.

Всеки имплант се свързва със собствен сървър за управление, което дава на атакуващия вградено резервно копие, ако една от връзките бъде блокирана или открита. Дизайнът показва ниво на планиране, което далеч надхвърля типичните фишинг измами.

Изследователите по сигурността първо сигнализираха за операцията, тъй като тя беше насочена към потребители в Индия с правителствени примамки.

Анализатори от Cyderes заявиха в доклад, споделен с Cyber Security News (CSN), че са идентифицирали кампанията и са проследили пълната техническа верига – от първоначалното фалшиво известие до финалните полезни товари, работещие в легитимни системни процеси.

Нападателите са изградили своята примамка, използвайки автентично изглеждащо правителствено брандиране, включително препратки към Министерството на финансите и Дирекцията по правоприлагане, за да направят фалшивото известие да изглежда достоверно.

Жертвите, които кликнат върху него, биват пренасочвани към фалшива страница за проверка на Microsoft, преди действителният зловреден софтуер изобщо да се появи. Този допълнителен слой на изграждане на доверие е част от това, което прави кампанията ефективна срещу обикновените потребители.

Фалшиво известие за данъчна декларация в Индия доставя двоен RAT

Заразяването започва от измамни уебсайтове, които копират облика на индийския Департамент по подоходно облагане, всеки от които използва път „/incometax“ и изфабрикувано известие за съответствие. Съобщението твърди, че организацията на получателя е нарушила данъчния закон и трябва да представи документи в рамките на 72 часа, за да избегне санкции. Кликването върху „Download Documents“ пренасочва жертвите към страница, брандирана като „Microsoft Edge Secure Gateway“, която извършва фалшива поредица от проверки за сигурност.

След като всяка проверка изглежда преминала успешно, браузърът изтегля ZIP архив с име Common_Offline_Utility_ITR-1_to_4_AY2026-27.zip.

Вътре се намират легитимен подписан изпълним файл и злонамерена DLL библиотека с име nvdaHelperRemote.dll, пакетирани заедно с цел експлоатиране на уязвимост при търсенето на DLL файлове в Windows (DLL search order abuse).

Когато изпълнимият файл стартира, той неволно зарежда DLL библиотеката на атакуващия вместо оригиналната такава, осигурявайки на зловредния софтуер доверена точка за достъп в системата.

Шест етапа за внедряване на двоен RAT

След това първоначално зареждане, веригата преминава през ескалация на привилегиите с помощта на UAC подкана, след което инсталира услуга за персистентност, маскирана като „Windows Mixed Reality Service“.

След това зловредният софтуер извлича файл от своята инфраструктура, който прилича на обикновено JPEG изображение, но всъщност крие множество шифровани полезни товари, добавени след данните за изображението. Този полиглотен трик позволява на файла да премине бегъл преглед и базови филтри за съдържание, които проверяват само заглавната част (header).

По-късните етапи почти изцяло изоставят активността на диска, използвайки рефлективно зареждане, за да разопаковат кода директно в паметта.

Веригата завършва с инжектиране на два полезни товара в процесите svchost.exe във всяка активна потребителска сесия, така че зловредният софтуер да оцелее при смяна на потребителя и да запази присъствие както в системния, така и в интерактивния контекст.

Двата финални импланта са дериват на Gh0st RAT с възможности за заснемане на екрана, свързващ се през порт 6666, и имплант от фамилията Quasar или AsyncRAT на .NET, който пачва интерфейса за сканиране срещу зловреден софтуер (AMSI) преди зареждане, свързвайки се през порт 6351.

Стартирането и на двата през отделни канали за управление означава, че блокирането на единия не прекратява проникването.

Същите артефакти на хоста, използвани за откриване, включително инсталираната услуга, скритите заключващи файлове (lock files) и наименованите глобални събития, също предоставят на екипите за реагиране бърз път за определяне на обхвата и овладяване на потвърден компрометиран хост.

Препоръчителният подход за откриване включва следене за подписани двоични файлове, зареждащи неподписани DLL библиотеки, необичайно създаване на услуги, сочещи към неочаквани пътища, манипулиране на AMSI преди инициализиране на CLR и инжектиране на процеси, насочени към svchost.exe от неочаквани източници.

Тъй като изпълнението в паметта и злоупотребата с подписани двоични файлове позволяват на заразената крайна точка да остане незабелязана, докато операторът запазва пълен контрол, многослойната защита и проактивното търсене на тези конкретни артефакти са по-важни от разчитането на единично средство за откриване, което да улови активността преди тя да ескалира.