Исследователи Seqrite Lab выявили и проанализировали масштабную фишинговую операцию, направленную на индийских налогоплательщиков, бухгалтеров, корпоративные финансовые отделы и государственных подрядчиков. Кампания, получившая название Operation DragonReturn, использует поддельные документы Министерства финансов Индии для доставки многоступенчатого вредоносного программного обеспечения. Атака была впервые зафиксирована 18 мая 2026 года и остаётся активной по состоянию на 17 июня 2026 года, причём последний вариант полезной нагрузки не обнаруживается ни одним антивирусным движком на VirusTotal.
Описание
Злоумышленники имитируют официальные уведомления Налогового департамента Индии, используя реалистичные бланки с гербом правительства, двуязычное оформление на хинди и английском, а также вымышленный регистрационный номер и ссылки на реальные статьи Закона о подоходном налоге. Письмо содержит вложение с URL-адресом govtop[.]one/incometax, который ведёт на страницу, якобы предлагающую скачать официальную программу для заполнения деклараций. Файл называется Common_Offline_Utility_ITR-1_to_4_AY2026-27.zip - в точности как настоящая утилита налогового ведомства.
Предоставленный отчёт показывает, что после запуска исполняемого файла из архива запускается цепочка заражения. Исполняемый модуль COU_ITR-1_to_4_AY2026-27.exe оказывается лёгким загрузчиком, который импортирует функции из библиотеки nvdaHelperRemote.dll. Сама DLL содержит инжектор, внедряющий код в память легитимного процесса. На следующем этапе вредоносная программа проверяет, запущена ли она с правами администратора, и при необходимости запрашивает повышение привилегий через UAC. Затем программа создаёт глобальный объект синхронизации, чтобы избежать повторного запуска, и порождает два рабочих потока.
Первый поток выполняет антианалитические проверки: измеряет временные интервалы с помощью GetTickCount64 и короткие паузы, чтобы выявить работу в песочнице или под отладчиком. Второй поток отвечает за установку и закрепление в системе. Он создаёт рабочий каталог в C:\Program Files\Windows Media Player, скачивает с IP-адреса 204.194.48.250 файл lllyd.jpg, который на самом деле содержит встроенный DLL-модуль размером 504 КБ. Извлечённая библиотека сохраняется как nvdaHelperRemote.dll, а сам загрузчик копирует себя под именем Mixed Reality.exe и регистрирует службу Windows с названием MixedSvc, отображаемым именем "Windows Mixed Reality Service" и описанием, имитирующим легитимный компонент операционной системы. Служба настроена на автоматический запуск при загрузке системы, что обеспечивает постоянное присутствие вредоносного кода.
При повторном анализе инжектированного кода исследователи обнаружили, что программа ищет процесс svchost.exe и внедряет в него расшифрованный шелл-код. После успешного внедрения оригинальный процесс завершается, а вредоносная нагрузка работает в контексте системного процесса. Далее злоумышленники ожидают появления файла nvdaHelperRemote.dll в каталоге Windows Media Player, затем открывают C:\Windows\background.jpg и извлекают из него два скрытых модуля - Payload A и Payload B.
Payload A представляет собой .NET-загрузчик, который выполняет обход AMSI (антивирусного интерфейса сканирования в реальном времени), патча функцию AmsiOpenSession. После этого загрузчик расшифровывает встроенную сборку с помощью алгоритма AES и загружает её напрямую в память через среду CLR .NET Framework 4.0.30319. Таким образом достигается бесфайловое выполнение: код никогда не попадает на диск. Расшифрованная .NET-сборка устанавливает TLS-соединение с сервером управления (C2) по адресу 223.26.63.40:2671. В процессе регистрации жертвы на сервер передаётся подробная информация: идентификатор оборудования, имя пользователя, версия ОС, архитектура, список установленных антивирусов, привилегии и другие данные. Все поля упаковываются в MessagePack, сжимаются и отправляются по зашифрованному каналу.
Payload B предоставляет возможности захвата экрана и сжатия изображений с помощью библиотек TurboJPEG и zlib. Основная функция этого модуля - организация связи с C2-сервером, разрешение домена kkxqbh.top и поддержание постоянного канала для получения команд.
Анализ инфраструктуры показал, что IP-адреса первого этапа (118.107.0[.]197, 27.50.54[.]191 и другие) размещены в автономных системах AS152194 (CTG Server Limited) и AS140869 (Turing Group Limited). Кроме того, на управляющем сервере 223.26.63[.]40 обнаружена китайскоязычная панель управления "豪凌1.6 - Web管理面板", а также связанные домены 1kkkkddd[.]com, simaqz[.]com и jiayingjing[.]com. Домен kkxqbh[.]top резолвится в IP-адреса 117.44.201[.]119 и другие, принадлежащие китайской сети ChinaNet (AS4134) в провинции Цзянси.
Совокупность этих признаков - китайскоязычные строки в инфраструктуре, использование одного из известных провайдеров, пересечение тактик, техник и процедур (TTP) с ранее описанной группой Silver Fox - позволяет исследователям с умеренно-высокой степенью уверенности атрибутировать кампанию китайско-ориентированному кластеру угроз.
Злоумышленники демонстрируют высокий уровень операционной зрелости: они активно ротируют полезные нагрузки каждые 7-10 дней, добившись нулевого обнаружения последнего варианта на VirusTotal. Кампания нацелена на получение доступа к налоговой инфраструктуре правительства Индии, кражу учётных данных и систематическую эксфильтрацию данных корпораций, профессионалов в области налогообложения и частных лиц. Атака продолжается без признаков замедления, что делает её одной из наиболее активных операций кибершпионажа, направленных на Индию в сезон подачи налоговых деклараций за 2026-2027 финансовый год.
Индикаторы компрометации
IPv4
- 117.44.201.119
- 118.107.0.197
- 223.26.63.40
- 27.50.54.191
Domain
- 1kkkkddd.com
- Ikkkkddd.com
- jiayingjing.com
- kkxqbh.top
- simaqz.com
URL
- govtop.one/incometax
SHA256
- 03d2b73ecde0575a1e5ea24d6e4f12987cc081c0bc22dadf8c4219e8e38ca6e0
- 133e4d3f1dcd99a35fec92ad13bafa3790b6d585f8ec46527fe0ae01da98ad22
- 1787d1119cd3b40e0e5f19d62821958b7d5c2bbe0518bf1e3fb2e44fdeb4fa58
- 19ca5fe04ca45a18c5bad9658ff73a8f39fe20ced78f690595f1b4c5a90af324
- 2c0de3d5432d5a14cb03936a460ceb633b53a51881c4fa4f3dfa87fedef2148e
- 2f2f8f92af86fb962c30c4c1c9d673f9d94886373d0fcf78f8d105c051ffc643
- 2f72f4b71e33c80f122dbe5360a8d687577260567d4b59cf8c07ee2182e8ceba
- 34d1231a3bf1e13a9b90daecb5c74d52aea94ca54427b203d77e1adc61a5c4f9
- 40593369e14c9ab7b5e2fd186a580dbcd790ebb902f3aedc12c92cd617302960
- 4a040770fd81d0db9e04cb8dbd2e07e61969072962bb4e736b7c7001444cc2fa
- 589aa1f7252cae74538343cd35443c0a8f58ed280f2016918b6e539a0c09529a
- 590a75978ab33a97280be1e2ae62a2e416ada45a11bc3f1cb77c99f3eb542b4e
- 5a00485968679dc0ed6d80b659f48287603864c223e952918d2c2aaddfa2d280
- 5e97f7c17bf0466355be0438c7cc3e2e4d125e31368f2fbcb8e1d79cb97f137a
- 6751ad8d0aeb6ac67cd54ea42657ce1f16addc3e3111f9e60b11931ebf58e77d
- 696f6a1a0fbf7b4ff977cc36382f6d2bc6d7813ed84b0195d925d1f46c24568c
- 6c774188a54ae07ae896abdf1ea6695cc29f529388888665e05322af3e9178e1
- 6c9ae8a979ad18da2927ae4fdbd73d3c870ead4ea3d437656a3bdcc81b85a050
- 7e142c8fa614cc39d0453aa648b12209821c6bcbb77ee02094f70161b40d50ae
- 8673ce317876e6c3fe868c98524a3b2ae86a79b737536b865f044a52d16a7193
- 879cfe23a96e822f3873fd90a37d548d7975ba0552ce28527d3d1e292000c59b
- 8ed95259300ca268279867d2999d9c4f6585c6c45308635fc39af87da27546b5
- 9e73cd733707e5f7c9091147b029a6974b985d6c90a9cc2cb47bc0ae8a0f9245
- a8614dfad5fd2a79302a7c4829a0fed6f3a0a46b11beb28f89531cdfa83d32b3
- b0fcd7d9396e70b89e8292f6b80f933607b6fc9a9d3d4dd4ca69b408a2625932
- b4fb231356254426e340ab1dba50fa37a69859fc4e8a2dbdfc3e1db082006847
- c6651d6ce31c3a00357e579981d48c0da942b5bbe1582bf3d612a07dc3bc0ff6
- c6fc06db6a1318152c09200352b40c8fa794f1089988835c1df92174347be8ec
- db946f3f2b409370d14a6e69cf029f2818985f19320fa09b63bd3268dc830b02
- e6346e3087db2bfba4551fcf89d94ae49aa92dc22f0ec2b718187a96e3a3b83c
- ec5d4103b3d97885e9575ad045b2ef5467bf9fccf71828e418e6488d78983146
- eccff5c026a01cbe91db45cd0289f8822985aa5183f096d8add69762696d100d
- fc17d5b4d64cb61a5aa8fb6bbe1e94885f129b2bf8ee91bca1ccca2b537f6616
- fdd9752f4bb03762828e2e2bb6ec26c5f05a664dc28e02457685ddb3650d3e95