Специалисты CYFIRMA обнаружили новую кампанию по распространению вредоносного программного обеспечения, в которой злоумышленники маскируются под Департамент подоходного налога Индии. Целью атаки являются пользователи и организации на территории Индии. Для доставки удалённого трояна (RAT) используется поддельный сайт, имитирующий официальный портал налоговой службы. Кампания представляет собой комплексную социальную инженерию, нацеленную на доверчивых налогоплательщиков.
Описание
Атака начинается с фишингового домена harivo[.]vip, зарегистрированного 25 сентября 2025 года. На портале размещена поддельная форма уведомления о налоговой проверке. Она содержит официальную лексику, ссылки на законодательство, требования по уплате штрафов и другие детали, создающие ложное ощущение срочности. Жертву призывают скачать ZIP-архив с названием Tax_Assessment_0609.zip. Внутри архива находится образ диска Tax_Assessment.img, который при монтировании раскрывает два вредоносных компонента: исполняемый файл Tax_Assessment.exe и динамическую библиотеку libsvcs.dll.
Первый компонент действует как загрузчик. Анализ показал, что Tax_Assessment.exe загружает libsvcs.dll через вызов Assembly.LoadFrom() и затем использует рефлексию (reflection) для запуска метода client.DllEntry.Run. Такая техника позволяет скрыть истинную полезную нагрузку от антивирусных решений и усложнить статический анализ. Оба файла защищены обфускатором ConfuserEx, который добавляет запутанные управляющие потоки, затрудняя дизассемблирование.
Как показал отчёт CYFIRMA, загрузчик также применяет дополнительные методы уклонения: скрывает окно консоли, модифицирует реестр Windows, подделывает свои метаданные. В свойствах Tax_Assessment.exe указана версия 0.0.0, а оригинальное имя файла - loader.exe. Это говорит о намеренной маскировке под легитимное приложение. DLL-библиотека libsvcs.dll, в свою очередь, содержит изменённую атрибутику сборки: она представляется как "Runtime Service Host" от Microsoft Corporation. Такая подмена призвана снизить подозрения при проверке системными средствами.
Внутри libsvcs.dll обнаружены жёстко закодированные параметры инфраструктуры управления (C2). Адрес сервера - 103[.]231[.]12[.]27, порт 4444. Геолокация указывает на Гонконг. Помимо адреса, в коде встроен 32-байтовый ключ шифрования (03 AC 67 42 16 F3 E1 5C 76 1E E1 A5 E2 55 F0 67 95 36 23 C8 B3 88 B4 45 9E 13 F9 78 D7 C8 46 F4). Этот ключ используется для защищённого соединения по сокетам, что характерно для семейства XWorm RAT. Вредонос устанавливает постоянное зашифрованное соединение с C2-сервером для приёма команд.
Функциональные возможности libsvcs.dll соответствуют типичному удалённому трояну. Утилиты класса Utls включают методы для закрепления в системе: AddToStartupAdmin, AddToStartupNonAdmin, SetAutoRun - они добавляют запись в автозагрузку или реестр. Также присутствуют функции сбора информации о хосте: GetWindowsVersion, GetSecurityInfo, HWID, IsAdmin, GetIdleTime. Это позволяет атакующим получать данные о системе, установленных защитных продуктах, времени бездействия пользователя. Механизм ConnectAndSetupAsync и динамический вызов методов дают возможность загружать и выполнять дополнительные модули прямо в памяти. Таким образом, злоумышленники могут расширять функционал вредоноса после компрометации.
Специалисты отмечают, что кампания хорошо организована и нацелена на долговременный контроль. Использование правительственной тематики повышает доверие жертв. Финансовые угрозы и упоминание штрафов создают панику и заставляют взаимодействовать с подозрительным контентом. Модульная архитектура (загрузчик + DLL) позволяет скрывать активность на ранних стадиях. Обфускация ConfuserEx и шифрование трафика усложняют обнаружение.
Хотя инфраструктура частично базируется в Гонконге, однозначно приписать атаку конкретной группировке пока невозможно. Злоумышленники могли арендовать серверы или использовать компрометированные площадки. Однако аналогии с XWorm RAT и использование готовых инструментов снижают порог входа для киберпреступников.
Организациям рекомендуется усилить контроль входящей электронной почты и веб-трафика, особенно в периоды налоговой отчётности. Следует ограничить запуск исполняемых и библиотечных файлов из папок пользователя (%AppData%, %Temp%, %Downloads%). Важно мониторить аномальные обращения к реестру, особенно к разделам автозагрузки. На уровне сети полезно блокировать соединения с подозрительными внешними адресами и отслеживать нестандартный зашифрованный трафик. Пользователям стоит напоминать о необходимости проверять любые сообщения от государственных органов через официальные каналы.
Данная кампания демонстрирует продолжающуюся эволюцию фишинговых схем, в которых доверенные бренды используются для доставки сложного вредоносного ПО. Разделение загрузчика и полезной нагрузки становится стандартной практикой среди авторов вредоносов. Учитывая простоту модификации commodity RAT, подобные атаки могут повторяться с новыми темами и инфраструктурой.
Индикаторы компрометации
IPv4
- 103.231.12.27
Doimain
- harivo.vip
MD5
- 3adcf5fca3f4fe23a9b73951e20d43bc
- ac08e8f463e0fa4a431b74fd5d7f01a1
- ba036fbf209b2dbdfec3fd3dee9b1798
- c0796f2ee614e1711d5355ee42dcbf62
SHA256
- 372d7d8ca222e03afa5970848cf88efa6a3bc5146d20398601285fc7eaea6735
- 3fe29bf7e2c391d5405f8c6947cc42a6ec356fcf8455ce705dc23a156f5b450a
- 4b5405d9acd00dd9225ffcec840a1752951be801d20ee1cab4ebde9ccd96916a
- f5dc1016679f54f2be22da0ff6642046f7a943410c188514b96c28d8a3b95e12
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 | rule Tax_Assessment_Malware_Campaign_IOC { meta: description = "Detection rule for Tax Assessment themed malware campaign based on observed IOCs" author = "CYFIRMA" date = "2026-06-19" strings: // SHA-256 hashes $hash1 = "372d7d8ca222e03afa5970848cf88efa6a3bc5146d20398601285fc7eaea6735" $hash2 = "f5dc1016679f54f2be22da0ff6642046f7a943410c188514b96c28d8a3b95e12" $hash3 = "4b5405d9acd00dd9225ffcec840a1752951be801d20ee1cab4ebde9ccd96916a" $hash4 = "3fe29bf7e2c391d5405f8c6947cc42a6ec356fcf8455ce705dc23a156f5b450a" // Domain IOC $domain = "harivo.vip" // IP IOC $ip = "103.231.12.27" // File Names $file1 = "Tax_Assessment_0609.zip" $file2 = "Tax_Assessment.img" $file3 = "libsvcs.dll" $file4 = "Tax_Assessment.exe" // Campaign-specific strings $str1 = "Download Assessment Order & Workings" $str2 = "NOTICE OF ASSESSMENT" $str3 = "Income Tax Department" $str4 = "Assessment Order for AY 2025-26" condition: any of ($hash*) or $domain or $ip or any of ($file*) or 3 of ($str*) } |