Десять поддельных сайтов налоговой службы Индии распространяли вредоносное ПО через образы дисков

phishing

14 июля 2026 года в сети появились десять сайтов, оформленных под портал Налогового департамента Индии. Домены зарегистрировали в один день, а их названия состоят из случайного набора латинских букв. Каждый ресурс показывает посетителю поддельное уведомление о результатах проверки декларации и предлагает скачать служебную утилиту. Скачивается при этом файл, который заражает компьютер. Кампания рассчитана на налогоплательщиков, бухгалтеров и небольшие компании: эти люди привыкли быстро отвечать на письма ведомства. Авторы схемы подняли десять копий одного портала разом. Массовая регистрация расширяет охват и мешает блокировке: пока один адрес попадает в чёрные списки, остальные продолжают работать.

Описание

Уведомление выглядит правдоподобно. В нём есть номер обращения, идентификатор налогоплательщика, отчётный год, суммы доначислений и ссылки на статьи закона. Отдельно указаны пеня за просрочку платежа и срок, отведённый на предоставление подтверждающих документов. Текст давит на время: 31 июля 2026 года истекает период подачи деклараций, поэтому получатель торопится и реже проверяет адрес отправителя. Сама форма документа знакома бухгалтерам, они видят привычные поля и не ищут подвох в оформлении. Кнопка с предложением скачать постановление и расчёты запускает загрузку файла, который выдаётся за официальный бланк.

Исследование CYFIRMA показало, что скачанный файл представляет собой образ виртуального жёсткого диска в формате VHDX. Такой контейнер обычно используют для резервных копий и тестовых сред, а не для рассылки документов. Внутри образа лежат две части: исполняемая программа-загрузчик и вредоносный модуль, который загрузчик извлекает из собственных ресурсов. Разделение на этапы усложняет обнаружение. Проверка почты видит вложение необычного типа, а средство защиты на компьютере сталкивается уже с запущенным кодом.

Маскировка продумана до мелочей. Служебные сведения внутри исполняемого файла описывают его как редактор топологий из набора инструментов Microsoft, а не как налоговую программу. Права на файл тоже приписаны корпорации. Несовпадение имени и описания снижает подозрения у пользователя и затрудняет автоматический поиск. После запуска код внедряется в один из штатных системных процессов Windows и работает от его имени. Запуск идёт без окон и уведомлений, которые могли бы насторожить человека. Приём мешает и средствам защиты, оценивающим поведение программ.

Связаться с управляющим сервером у вредоносной программы не получилось. Она отправила запрос на подключение по защищённому веб-протоколу, однако подтверждения от сервера не дождалась. Успешное управление заражённой машиной в ходе анализа не подтверждено. Счётчик на одной из поддельных страниц зафиксировал 1013 заходов и 48 скачиваний. Эти числа показывают обращения к счётчику, а не количество пострадавших: один человек мог открыть страницу несколько раз. Наблюдения охватывают короткий период, поэтому итоговый масштаб кампании способен оказаться шире.

Набор функций загрузчика характерен для программ удалённого доступа. Он собирает сведения о версии системы и установленных обновлениях, выполняет команды, полученные извне, и закрепляется на машине. Закрепление позволяет программе переживать перезагрузку. Появление такого инструмента на рабочем компьютере открывает путь к краже документов и к дальнейшему продвижению по корпоративной сети. Для компании последствия выглядят как утечка переписки, финансовых документов и учётных данных, а также как простой рабочих мест.

Приписать атаку конкретной группе нельзя. Часть приёмов совпадает с описаниями кампаний, которые связывают с китайскими группировками и активностью против индийских организаций. Совпадения касаются распространённых методов, поэтому выводов о едином исполнителе не делают. Инфраструктура выглядит дешёвой и легко заменяемой: домены зарегистрированы массово, размещены в недорогой доменной зоне и служат одной цели. Такая схема позволяет быстро поднимать новые адреса после блокировок. Для точного вывода нужны дополнительные данные о настройках вредоносных программ и серверной инфраструктуре.

Налоговая тема остаётся удобной приманкой. В июне 2026 года уже появлялись похожие схемы с уведомлениями о проверках. Сроки нынешней кампании выбраны осознанно: домены возникли за две недели до крайней даты подачи деклараций. Уведомление от ведомства в такой период читают внимательнее и реже подвергают сомнению. Названия скачиваемых файлов копируют имена официальных утилит для заполнения форм.

Защита строится на нескольких простых правилах. Налоговые уведомления проверяют в личном кабинете на сайте ведомства, а не по ссылкам из писем. Компаниям стоит запретить сотрудникам открывать образы дисков, полученные извне, ограничить запуск программ из папок загрузки и временных каталогов, включить контроль автозапуска и вовремя обновлять средства защиты. Двухфакторная аутентификация ограничит ущерб, если злоумышленник всё же получил доступ к учётным записям. Полезно отслеживать подключения системных процессов к внешним адресам и следить за изменениями в списках автоматически запускаемых программ.

Ставка на государственную символику и необычный формат вложения даёт результат. Получатель видит знакомые формулировки, сроки и суммы, а потому не ждёт подвоха. Массовая регистрация доменов позволяет операторам быстро менять заблокированные ресурсы, и борьба с отдельными адресами приносит ограниченную пользу. Устойчивее работают меры, которые не зависят от конкретного домена: проверка отправителя, запрет на запуск файлов из внешних источников и внимание к уведомлениям, приходящим по неофициальным каналам.

Индикаторы компрометации

YARA

Комментарии: 0