Фреймворк PackClient распространяется через Telegram и используется в фишинговых кампаниях от имени налоговых служб

APT

Компания Proofpoint обнаружила новый фреймворк для удалённого управления компьютерами под названием PackClient. Этот инструмент продаётся через Telegram и уже применяется китайскоязычной группировкой TA4922. Вредоносное ПО относится к классу программ удалённого доступа, которые позволяют злоумышленникам полностью контролировать заражённую систему. Как показал анализ, PackClient обладает модульной архитектурой и поддерживает подключение к двум командно-контрольным серверам одновременно, что делает инфраструктуру атаки более устойчивой.

Описание

Первая кампания с использованием PackClient была зафиксирована в конце мая 2026 года. Тогда группировка TA4922 атаковала организации, ведущие деятельность на территории материкового Китая. Злоумышленники отправляли фишинговые письма от имени налогового управления провинции Шаньдун. В сообщениях содержалась просьба проверить документы о неуплате гербовых сборов за прошлые годы. Чтобы создать ощущение срочности, авторы писем угрожали штрафами за невыполнение требований. Получателю предлагалось перейти по ссылке и ознакомиться с документами. Переход вёл на подконтрольный злоумышленникам сайт, откуда загружался ZIP-архив. Внутри архива находился исполняемый файл, запуск которого приводил к установке PackClient.

В июле 2026 года та же группировка провела две новые кампании, нацеленные на индийские организации. Фишинговые письма имитировали уведомления от налогового департамента Индии. В них говорилось о занижении доходов, сокрытии зарубежных активов и угрозе уголовной ответственности. По данным Proofpoint, в этих атаках использовалась более сложная схема доставки: вредоносный код был скрыт в образе диска, прикреплённом к письму. При открытии образа запускался исполняемый файл вместе с дополнительной библиотекой, которая применяла технику под названием DLL-подмена. Этот приём позволяет выполнить вредоносный код, используя доверенную программу в качестве загрузчика. Через несколько часов после заражения злоумышленники установили на системы жертв легитимное ПО для удалённого мониторинга, что указывает на серьёзные посткомпрометационные намерения.

Технический анализ показал, что PackClient состоит из нескольких этапов загрузки. На первом этапе небольшой исполняемый файл загружает следующий компонент - модуль-загрузчик. Загрузчик, в свою очередь, получает с сервера основную часть вредоносной программы и запускает её в памяти. Для маскировки используются имена, похожие на системные процессы Windows, например, временные файлы с названием системной службы. Программа также создаёт записи в реестре, чтобы автоматически запускаться при каждом входе пользователя в систему. Кроме того, PackClient запускает отдельный процесс-сторож, который следит за работой основного модуля и перезапускает его в случае завершения.

Особый интерес у разработчиков PackClient вызывает программа Telegram Desktop. Если на заражённом компьютере обнаруживается запущенный Telegram, вредоносное ПО сообщает об этом на сервер управления. Оператор может отправить специальный плагин, который изменяет служебный файл Telegram, настраивая прокси-соединение. Это потенциально позволяет перехватывать или перенаправлять трафик мессенджера через подконтрольный сервер. Для бизнеса, использующего Telegram как корпоративный инструмент, такая угроза особенно значима.

Продажа PackClient осуществляется через китайскоязычные Telegram-каналы. В объявлении, датированном мартом 2026 года, перечисляются возможности инструмента: запись нажатий клавиш, удалённый доступ к веб-камере, обход антивирусных программ, повышение привилегий. Хотя название PackClient явно не упоминается, описание функций совпадает с возможностями обнаруженного вредоносного ПО. Учитывая доступность фреймворка на открытом рынке, нельзя исключать, что его уже используют или начнут использовать другие злоумышленники, не входящие в группировку TA4922.

Наблюдения Proofpoint показывают, что количество новых вредоносных программ, выходящих из китайскоязычного киберпреступного сообщества, растёт. Группировка TA4922 является заказчиком как минимум шести таких семейств. Появление PackClient в открытой продаже - ещё одно свидетельство коммерциализации вредоносного ПО: сложные инструменты становятся доступны широкому кругу атакующих, что снижает порог входа в киберпреступность.

Для защиты от подобных угроз компаниям рекомендуется регулярно обновлять программное обеспечение, использовать двухфакторную аутентификацию и обучать сотрудников правилам проверки входящих сообщений. Особое внимание следует уделять письмам, которые имитируют государственные органы и содержат требования немедленных действий. Вместо перехода по ссылкам из таких писем необходимо связываться с организацией напрямую по официальным каналам. Дополнительно рекомендуется контролировать автозагрузку приложений и обращать внимание на подозрительные процессы, маскирующиеся под системные.

Индикаторы компрометации

Комментарии: 0