Исследователи Seqrite Labs выявили фишинговую кампанию, нацеленную на индийских налогоплательщиков и бизнес. Злоумышленники подделывают официальные уведомления правительства Индии о возврате налога на товары и услуги (GST). Они используют юридическую тематику и финансовые стимулы, чтобы повысить вероятность открытия вложений и взаимодействия с вредоносным контентом.
Описание
Кампания стартовала 6 июля 2026 года. Первые образцы попали на VirusTotal. Мошенники рассылают письма с адреса donotreply.@gst.gov.in. Тема сообщения содержит номер заявки на возврат GST - "Refund Application GST RFD-01 filed vide ARN AL27052600952P". К письму прикреплён архив с именем GST-Refund_July-26_AL27052600952P.rar. Код ARN в архиве совпадает с указанным в теме, что создаёт видимость подлинности. При открытии архива пользователь видит исполняемый файл, замаскированный под документ.
Исполняемый файл представляет собой .NET-приложение. Разработчики вредоносного ПО выбирают .NET из-за простоты создания и возможности обфускации. Бинарный файл содержит встроенное изображение в формате bitmap. В RGB-значения пикселей этого изображения злоумышленники спрятали следующий этап загрузчика. При запуске функция ServiceChromatic() перебирает пиксели в порядке столбцов, извлекает красный, зелёный и синий каналы и восстанавливает последовательность байтов. Первые 64 000 байт передаются методу Assembly.Load(), который загружает сборку прямо в память без записи на диск.
Как показал анализ Seqrite Labs, многоступенчатая архитектура загрузчика включает несколько этапов. Извлечённая из изображения сборка называется Windows Health Optimizer Plus.dll. Загрузчик вызывает метод v3.aq() с тремя параметрами: “73537457”, “6C6E6A” и “CapitalCities”. Первые два параметра - шестнадцатеричные строки, которые после преобразования в ASCII дают “sStW” и “inj”. Эти команды указывают второму загрузчику на необходимость обработки встроенного битмапа и выполнения операции внедрения в процесс.
Второй загрузчик, Windows Health Optimizer Plus.dll, повторно использует технику с битмапом. Он читает ARGB-значения пикселей, восстанавливает скрытый бинарный буфер и применяет к нему пользовательский XOR-алгоритм. Ключом служит строка, преобразованная в UTF-16 Big Endian, и дополнительное значение из самого зашифрованного буфера. После расшифровки в памяти формируется третий загрузчик - perfgurd.dll. Загрузка происходит без сохранения на диск, что реализует бесфайловую цепочку выполнения и затрудняет обнаружение.
Perfgurd.dll содержит две статические функции: одну для 32-разрядных систем, другую для 64-разрядных. Код определяет разрядность процесса по размеру указателя IntPtr.Size. Если размер равен 8 (64 бита), выбор падает на метод с индексом 15, иначе - на индекс 29. Эти методы называются WaitForGlobalAggregator() и WaitForAdvancedController() соответственно. Использование индексов вместо имён методов скрывает логику от статического анализа.
Третий загрузчик проверяет, запущен ли процесс с административными привилегиями. Если нет, он эксплуатирует легитимную утилиту Windows cmstp.exe для повышения прав. После этого вредоносная программа копирует себя в папку C:\Users\admin\AppData\Roaming под именем RVKLmPcYcNO.exe. Затем загрузчик создаёт PowerShell-скрипт во временной директории. Этот скрипт запускает скопированный исполняемый файл в скрытом режиме. Для закрепления в системе он добавляет запись в раздел реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run, которая указывает на созданный скрипт. При каждом входе пользователя система выполняет PowerShell-скрипт, который загружает вредоносный файл, обеспечивая постоянство присутствия.
После успешного закрепления третий загрузчик расшифровывает и запускает финальную полезную нагрузку непосредственно в памяти текущего процесса. Этим payload оказывается Remcos RAT - коммерческий инструмент удалённого администрирования, часто используемый злоумышленниками для долговременного доступа.
Remcos предоставляет атакующему широкие возможности: удалённое выполнение команд, загрузка и скачивание файлов, управление файловой системой, перехват нажатий клавиш, сбор учётных данных, разведка системы, управление процессами и службами, изменение реестра, создание скриншотов, удалённый рабочий стол, мониторинг активности пользователя, сбор сведений о сети и системе, взаимодействие с командно-контрольным сервером (C2), а также развёртывание дополнительных нагрузок.
Инфраструктура C2 включает несколько случайных поддоменов вида aofmokighoig.hath[.]network. Также используются другие динамические DNS-сервисы, такие как synology.me, и хостинг M247 Europe SRL. Эти признаки характерны для коммерческого вредоносного ПО и финансово мотивированных киберпреступников. Тематика GST указывает на целенаправленную атаку на индийских пользователей. На данный момент недостаточно данных для привязки кампании к какой-либо отслеживаемой группировке, но всё указывает на действия оператора Remcos или начального брокера доступа, использующего динамическую DNS-инфраструктуру.
Многоступенчатая архитектура загрузчиков, скрытие нагрузки в битмапах, бесфайловое выполнение и устойчивое C2-взаимодействие демонстрируют продуманную попытку обхода средств защиты. Кампания продолжает развивать методы доставки commodity-вредоносного ПО, подчёркивая эффективность многослойных цепочек заражения для кражи учётных данных, удалённого доступа и последующих операций.
Индикаторы компрометации
IPv4
- 185.242.4.122
MD5
- 07d7d21c2c0920d198efb9ea54900a80
- 20476f3a51dfddf3dc0603fc7858d894
- 2a34bdd25b404737ee5d3b52bf0b3b70
- 3757dccb2adae65ccdf8d5e5c948b927
- 7842d12d9e37c75076133be5b9904cb2
- cc34d9760394104ad47877a0d57e9c63
