Een vermoedelijk China-gerelateerd dreigingscluster voert een gerichte campagne uit tegen Indiase belastingbetalers, belastingadviseurs en financiële teams van bedrijven. Hierbij wordt een remote access trojan (DcRAT) ingezet om gevoelige gegevens van geïnfecteerde systemen te stelen. De meervoudige aanvalscampagne, door Seqrite Labs Operation DragonReturn genoemd, startte op 18 mei 2026 en valt samen met het jaarlijkse belastingaangifteseizoen in India.
De campagne begint met spear-phishing e-mails die zich voordoen als de Indiase Income Tax Department. Deze berichten bevatten PDF-bijlagen met een kwaadaardige link naar een valse website ("govtop[.]one/incometax") die gebruikers aanspoort een ZIP-bestand te downloaden. Dit ZIP-bestand lijkt een offline hulpprogramma van de belastingdienst te bevatten, maar laadt in werkelijkheid een schadelijke DLL (nvdaHelperRemote.dll) die een tweede payload in het geheugen injecteert.
De malware controleert of het met beheerdersrechten draait en vraagt indien nodig via een User Account Control-prompt om verhoogde rechten. Vervolgens voert het controles uit om detectie in sandbox- of analyseomgevingen te voorkomen. Daarna wordt een JPG-afbeelding gedownload van een hardcoded server en opgeslagen als achtergrondafbeelding. Deze afbeelding dient als container waaruit een secundaire payload wordt geëxtraheerd en geplaatst in de Windows Media Player-map. De malware kopieert zichzelf ook als "Mixed Reality.exe" en creëert een Windows-service (MixedSvc) om persistentie te waarborgen.
De "Mixed Reality.exe"-component laadt twee payloads: een .NET malware loader die anti-analysefuncties uitvoert, persistente toegang instelt, Windows AMSI uitschakelt en DcRAT ontsleutelt en activeert, en een tweede payload die screenshots maakt en data exfiltreert naar een externe server. Analyse van de infrastructuur wijst op het gebruik van IP-adressen van ChinaNet en een Chinese webbeheerinterface op de DcRAT command-and-control server. Ook zijn er tactische overeenkomsten met de Chinese cybercrimegroep Silver Fox, bekend van soortgelijke belastinggerichte phishingcampagnes met ValleyRAT.
Seqrite concludeert dat deze campagne waarschijnlijk wordt uitgevoerd door een China-georiënteerde dreigingsactor met als doel het verkrijgen van geheime toegang voor spionage, diefstal van inloggegevens en systematische datalekken. Deze bevindingen sluiten aan bij recente detecties van vergelijkbare phishingcampagnes met nep-installers, zoals die door LevelBlue zijn beschreven.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *