Мошенники атакуют налогоплательщиков Индии поддельными уведомлениями о штрафах через WhatsApp

phishing

В разгар сезона подачи налоговых деклараций в Индии злоумышленники активизировали рассылку поддельных уведомлений о штрафах через WhatsApp и другие мессенджеры. Вместо документов жертвам приходит ZIP-архив, содержащий вредоносное приложение для Android. Атака нацелена на обычных граждан, которые ожидают сообщений о возврате налогов или опасаются пропустить сроки отчётности, поэтому поддельное письмо выглядит правдоподобно.

Описание

При этом мошенники создали убедительную подделку служебной записки от имени налогового департамента Индии. В документе упоминаются конкретные статьи закона о налогах, указано требование ответить в течение 72 часов и присутствует вымышленная подпись помощника комиссара. Записка составлена на двух языках - хинди и английском, а также использует государственный герб. Такие уведомления приходят с неизвестных номеров, нередко с посторонними именами отправителей, а в одном случае вредоносный файл распространялся внутри группового чата.

Как показал анализ, вредоносная кампания опирается на ротацию полезной нагрузки: архив с приложением имеет различный размер в разных образцах, что позволяет обходить сигнатуры антивирусов. При установке приложение запрашивает доступ к SMS-сообщениям и контактам, а также может перехватывать одноразовые пароли, которые банки присылают для подтверждения операций. Кроме того, оно способно подделывать экраны банковских приложений, вынуждая пользователя самостоятельно вводить реквизиты карт и логины. Вся эта схема направлена на кражу учётных данных и удалённое управление устройством, а не на разовое списание средств.

Отдельную опасность представляют поддельные сайты, копирующие официальный портал налоговой службы. На таких страницах размещена аналогичная служебная записка с кнопкой загрузки документов. Нажатие кнопки запускает вредоносную программу для компьютеров, которая маскируется под системный процесс Windows. После запуска программа загружает дополнительный код из облачного хранилища, расположенного в Гонконге, и определяет географическое местоположение жертвы через легитимный геолокационный сервис. Для придания правдоподобия вредоносный файл подписан цифровым сертификатом, выпущенным на имя частного лица в Китае, из-за чего система безопасности не выдаёт предупреждений.

Вместе с тем фишинговые уведомления - лишь часть более широкой мошеннической экосистемы. Злоумышленники одновременно рассылают поддельные SMS и электронные письма о возврате налогов, создают клоны портала электронной подачи документов и предлагают услуги фальшивых налоговых консультантов. Во всех случаях цель одна - собрать максимум личных данных: от номера налогоплательщика до банковских реквизитов. Похищенный идентификационный номер может использоваться для открытия счетов, оформления кредитов или отмывания денег, поэтому ущерб от такой атаки не ограничивается потерей средств со счетов.

Эксперты подчёркивают: налоговые органы никогда не отправляют официальные уведомления, требования об уплате штрафов или вызовы через мессенджеры. Любое сообщение такого рода из неизвестного источника следует игнорировать и удалять, не открывая вложений и не переходя по ссылкам. Проверять наличие реальных уведомлений необходимо только через официальный портал налоговой службы, вводя адрес вручную в браузере. Настоящий сайт всегда использует домен incometax.gov.in, тогда как злоумышленники регистрируют адреса в недорогих доменных зонах, которые не имеют отношения к правительству Индии.

Если пользователь уже открыл архив и установил содержащееся в нём приложение, устройство следует считать скомпрометированным. В этом случае необходимо немедленно отключить его от интернета, сменить пароли с другого компьютера или смартфона, включить двухфакторную аутентификацию и обратиться к профессиональному специалисту по цифровой безопасности. Бдительность в период налоговой отчётности остаётся главным условием защиты от финансовых потерь, поскольку мошенники намеренно давят на страх и срочность, чтобы заставить действовать до того, как человек успеет подумать.

Индикаторы компрометации

Domain

  • 22.laoshunfa.xyz
  • apeal.lol
  • audet.club
  • bcgovtop.lol
  • ckoming.study
  • clerk.lat
  • fsyahsxd.xin
  • gisudyawz.ink
  • gova.bar
  • govtocki.shop
  • gov-xnui.com
  • indiaaba.com
  • ingovtop.click
  • kcsueaw.xin
  • konimqh.study
  • laiuatexqw.cc
  • laoshunfa.xyz
  • lzaiwugsa.ink
  • oder.autos
  • qaksdiuw.xin
  • sfinmgov.club
  • tarif.lol
  • tzawccsw.xin
  • vss2.oss-cn-hongkong.aliyuncs.com
  • xcvgyuraw.live
  • zasudtytw.xin
  • zixhasda.xin
  • zuytyarws.xin
  • zxizusuy.xin
  • zytsyxbwa.live

URL

  • https://vss2.oss-cn-hongkong.aliyuncs.com/88.bin

MD5

  • dff2b7a23882445b4e354199bf38554f

SHA1

  • 7479fbc27320ae246db9030cca80809ec63de0e9

SHA256

  • 667b37eafb9ec5131ed4f017ed429a47dca3adf626b2fc85fc6424b1e17ff6e1

Комментарии: 0