#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Неатрибутированная фишинговая кампания, нацеленная на пользователей из Индии, имитирует Департамент по делам налогообложения доходов и распространяет ВПО, похожее на RAT, через файл VHDX, замаскированный под офлайн-утилиту ITR. ВПО загружает DLL, внедряет код в другой процесс, выполняет разведку и выполнение команд, а также предпринимает попытки C2-связи по протоколу HTTPS с инфраструктурой злоумышленников.
-----
Многодоменная фишинговая кампания, нацеленная на пользователей и организации в Индии, имитирует деятельность Департамента подоходного налога с использованием поддельных уведомлений о налоговом расчете. Приманки используют налоговую терминологию, данные PAN, ссылки на законодательство, штрафы, требования об оплате и сроки соблюдения нормативных требований, чтобы создать ощущение срочности. Жертвам предлагается перейти на поддельные сайты, оформленные в налоговой тематике, и загрузить файл, представленный как официальное офлайн-приложение для заполнения деклараций ITR-1 — ITR-4.
Скачанный файл `Common_Offline_Utility_ITR-1_to_4_AY2026-07-27.vhdx` представляет собой образ виртуального жёсткого диска, используемый для доставки ВПО. При монтировании он содержит файлы `Common_Offline_Utility_ITR-1_to_4_AY2026-27.exe` и `tedutil.dll`. Исполняемый файл выполняет функцию загрузчика (loader), извлекая или загружая DLL из своего ресурсного раздела, что позволяет разделить компонент доставки от основного полезной нагрузки. Использование контейнера VHDX может снижать вероятность обнаружения, поскольку файлы образов дисков реже проверяются традиционными средствами защиты электронной почты и веб-трафика.
В процессе выполнения ВПО выполняет внедрение кода в процессы `Runtimebroke.exe`, что позволяет вредоносному коду выполняться в контексте другого процесса и потенциально уходить от процессного мониторинга. Полезная нагрузка демонстрирует поведение, характерное для RAT, включая закрепление, разведку на хосте, выполнение команд и возможности удаленной коммуникации. Было предпринято попытка установить TCP-соединение через порт 443 с `xvcbvgfr[.\]com`, которое резолвится в `103.97.128.245`; однако наблюдался только TCP SYN, успешное рукопожатие или подтвержденная сессия C2 не фиксировались.
Кампания использует несколько доменов с аналогичной структурой и инфраструктуру, связанную с `103.59.103.170`, что указывает на потенциально одноразовую и масштабируемую модель распространения. Деятельность не атрибутирована, хотя были зафиксированы некоторые сходства в TTP с кампаниями, нацеленными на индийские организации. Приоритеты в области защиты включают блокировку выявленных индикаторов, мониторинг недавно зарегистрированных доменов с тематикой государственных органов, проверку монтирования VHDX и последующей активности исполняемых файлов или DLL, а также поиск внедрения кода в процессы и упомянутых артефактов ВПО.
Post #32396
28
CTT Report Hub #ParsedReport #CompletenessMedium 12-09-2026 Fake Tax-Themed Phishing Campaign Delivers Malware https://www.cyfirma.com/research/fake-tax-themed-phishing-campaign-delivers-malware/ Report completeness: Medium Threats: Process_injection_technique Victims:…