• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  Tegniese  / Operasie DragonReturn: China-Nexus Kuber-spioenasieveldtog wat die regering van Indië/MoF-belastinginfrastruktuur teiken via meerfasige DcRAT-ontplooiing
Operasie DragonReturn: China-Nexus Kuber-spioenasieveldtog wat die regering van Indië/MoF-belastinginfrastruktuur teiken via meerfasige DcRAT-ontplooiing
26 Junie 2026

Operasie DragonReturn: China-Nexus Kuber-spioenasieveldtog wat die regering van Indië/MoF-belastinginfrastruktuur teiken via meerfasige DcRAT-ontplooiing

Geskryf deur Dixit Panchal
Dixit Panchal
Tegniese

Skrywers: Dixit Panchal & Soumen Birma

Inhoudsopgawe:

  • Inleiding:
  • Sleutel teikens:
  • Infeksie ketting:
  • Aanvanklike bevindinge oor veldtog:
    • Aanvanklike pos:
    • E-posaanhangsel:
    • Lokmiddel: Amptelike GoI, Inkomstebelastingdokument:
  • Tegniese Analise:
  • Infrastruktuurartefakte en toeskrywings van bedreigingsakteur.
  • Veldtogtydlyn.
  • Gevolgtrekking:
  • Seqrite Dekking:
  • IOCs:
  • MITRE ATT&CK:

Inleiding:

Seqrite Lab volg en analiseer aktief bedreigingsakteurs en hul veldtogte, met die fokus op toeskrywing, infrastruktuuranalise en teenstanderhandel. Regdeur ons navorsing het ons talle operasies toegeskryf aan China-gebonde bedreigingsgroepe wat beide streeks- en internasionale entiteite teiken.

As deel van ons jongste ondersoek het ons 'n veldtog ontdek wat operasionele en tegniese ooreenkomste met 'n China-nexus-bedreigingsgroep toon. Verdere analise het oorvleuelende TTP's met 'n prominente en hoogs aktiewe bedreigingsakteur aan die lig gebring wat bekend is vir die uitvoering van kuber-spioenasie-operasies teen Asiatiese lande deur die ontplooiing van RAT-gebaseerde wanware.

Sleutel teikens:

Geografiese fokus: Indië (Pan-Indiese belastingbetalerbasis)

  • Korporatiewe Maatskappye en Besighede.
  • Individuele belastingbetalers.
  • Belastingkundiges en KA's.
  • Regeringskontrakteurs.
  • Belastingkonsultante en indieningsagente.
  • Korporatiewe Finansies- en Rekeningkundige Spanne.

Infeksie ketting:

Aanvanklike bevindinge oor veldtog:

'n Gesofistikeerde en aktief onderhoue phishing-veldtog is geïdentifiseer wat Indiese belastingbetalers, belastingkundiges en korporatiewe finansiële spanne teiken deur die Inkomstebelastingdepartement van die Ministerie van Finansies, Regering van Indië, na te boots. Die veldtog is die eerste keer op 18 Mei 2026 waargeneem en bly aktief vanaf 17 Junie 2026, met die nuutste vragmotorvariant wat 'n opsporingskoers van 0/66 op VirusTotal behaal, wat aandui dat die bedreigingsakteur aktief kwaadwillige vragte onderhou en roteer om opsporing te vermy.

Die veldtog buit die AY2026-27 ITR-indieningseisoen uit deur 'n wettige lêernaam van 'n regeringsnutsdiens te kloon, wat dit selfs vir sekuriteitsbewuste gebruikers besonder moeilik maak om die kwaadwillige lêer van die egte een te onderskei.

Hierdie veldtog word geklassifiseer as 'n Spear Phishing to Malware Delivery-operasie met APT-styl eienskappe wat gebaseer is op TTP's. Seqrite Wat die laboratorium waargeneem het. Dit is nie opportunisties nie - die akkuraatheid van die lokmiddeldokument, die gebruik van werklike regsaanhalings, tweetalige inhoud en aktiewe vragmotor-rotasie dui op 'n doelbewuste, toegeruste en volgehoue ​​bedreigingsoperasie wat uitsluitlik op die Indiese belastingbetaler-ekosisteem gefokus is. Die primêre doelwit word beoordeel as die ontplooiing van wanware vir finansiële gewin of diefstal van sensitiewe data, met 'n bedreigingsvlak wat as Krities gegradeer is.

Aanvanklike pos:

Ons het 'n e-pos waargeneem wat die Inkomstebelastingdepartement van die Indiese regering voorgee, met 'n aanhangsel wat verband hou met 'n belastingkennisgewing. Dit wil voorkom asof die aanvaller hierdie aanhangsel gebruik om 'n gevoel van dringendheid te skep en ontvangers aan te moedig om die lêer oop te maak, wat moontlik tot kwaadwillige aktiwiteit kan lei.

E-posaanhangsel:

Die aanhangsel bevat 'n ingebedde URL, govtop[.]one/incometax . Wanneer 'n gebruiker op die skakel klik, word hulle herlei na 'n webblad wat ontwerp is om wettig te lyk en vertroue te genereer. Hierdie lokmiddelblad moedig gebruikers aan om lêers vanaf die URL af te laai, wat hulle moontlik aan kwaadwillige inhoud blootstel.

Lokmiddel: Amptelike GoI, Inkomstebelastingdokument.

Die Bladsy boots 'n amptelike Kantoormemorandum na met die embleem van die Regering van Indië, tweetalige Hindi-Engelse formatering wat ooreenstem met egte regeringskommunikasie, en 'n vervalste verwysingsnommer Nr. TAX/PEN/2026-142. Dit haal werklike en wetlik betekenisvolle artikels van die Inkomstebelastingwet aan - Artikel 271(1)(c) vir die verberging van inkomsteboetes en Artikel 276C vir die vervolging van belastingontduiking - wat aansienlike geloofwaardigheid aan die dokument verleen. 'n Vals ondertekenaar, Raj Kumar Sharma, Assistent-Kommissaris van Inkomstebelasting, word ingesluit saam met 'n vals amptelike e-posadres.

Tegniese Analise:

Nadat ons die ZIP-lêer afgelaai het, het ons opgemerk dat dit "Common_Offline_Utility_ITR-1_to_4_AY2026-27.zip" genoem is, wat nou ooreenstem met die naamkonvensie van die wettige vanlyn nutsdiens wat deur die Inkomstebelastingdepartement van Indië verskaf word. Hierdie amptelike hulpmiddel word algemeen deur belastingbetalers en belastingkundiges gebruik om inkomstebelastingopgawes vanlyn voor te berei en in te dien voordat dit na die e-indieningsportaal opgelaai word.

Dit wil voorkom asof die bedreigingsakteur die vertroue wat met hierdie wettige nutsdiens geassosieer word, benut het deur 'n soortgelyke lêernaam as deel van die aanvalsketting te gebruik. Deur 'n amptelike hulpbron van die Inkomstebelastingdepartement na te boots, verhoog die aanvaller die waarskynlikheid dat ontvangers die lêer as eg sal beskou en sal voortgaan met die aflaai en uitvoering daarvan, waardeur die aflewering van die kwaadwillige vrag vergemaklik word.

Na uitvoering, skep die kwaadwillige uitvoerbare lêer verskeie cmd.exe-prosesse wat die Windows Service Control (sc.exe)-hulpprogram gebruik om 'n diens met die naam MixedSvc te skep. Die diens is gekonfigureer om "C:\Program Files\Windows Media Player\Mixed Reality.exe" uit te voer en is ingestel om outomaties te begin met stelselopstart. Om agterdog te vermy, ken die bedreigingsakteur die diens die vertoonnaam "Windows Mixed Reality Service" en 'n wettige beskrywing toe. Die diens word dan onmiddellik begin, wat beide uitvoering en volharding vir die wanware-vrag bied. Hierdie gedrag dui op 'n poging om langtermyn toegang te vestig terwyl dit as 'n wettige Windows-komponent vermom word.

Aanvanklike analise, die uitvoerbare COU_ITR-1_to_4_AY2026-27.exe blyk 'n liggewig-lanseerder te wees wat die uitgevoerde funksies injection_initialize() en injection_terminate() invoer en aanroep vanaf die gepaardgaande DLL nvdaHelperRemote.dll . Die WinMain()-funksie bevat minimale logika en roep uiteindelik 'n roetine aan wat oplos na die standaard C Runtime-funksie fgetc_nolock(), wat aandui dat die EXE self nie die primêre funksionaliteit bevat nie.

Na ontleding van nvdaHelperRemote.dll het ons gevind dat dit 'n ander vrag in die geheue inspuit. Deur die byvoeging van 'n breekpunt in VirtualAlloc het ons nog 'n ingespuite vrag gevind.

Analise van ingespuite vrag

Na ontleding het ons gevind dat die roetine eers kontroleer of dit met administratiewe voorregte loop deur CheckTokenMembership() te gebruik. Indien verhoogde voorregte nie beskikbaar is nie, herbegin dit homself deur ShellExecuteW() met die werkwoord "runas" te gebruik, wat 'n UAC-prompt aktiveer voordat die oorspronklike proses beëindig word. Die wanware dwing dan enkel-instansie-uitvoering af deur 'n globale gebeurtenis genaamd Global\ShitSetupOn26126k te skep en te beëindig indien 'n bestaande instansie bespeur word.

Na suksesvolle inisialisering skep die wanware twee werkerdrade deur 'n draadskeppingsomhulsel, wat die roetines sub_1800015A0() en sub_180001000() aanroep. Hierdie funksies is waarskynlik verantwoordelik vir die primêre kwaadwillige aktiwiteite. Laastens bly die proses vir ongeveer vyf minute aktief met behulp van Sleep(300000), wat die werkerdrade toelaat om voort te gaan met uitvoering.

Die funksie sub_1800015A0() dien as 'n anti-analise- en omgewingvalideringsroetine. Dit voer verskeie tydsberekeningstoetse uit met behulp van GetTickCount64() en kort slaapintervalle om sandbox-versnelling, ontfouter-interferensie of API-koppeling op te spoor. Sulke tegnieke word algemeen deur wanware gebruik om outomatiese analise-omgewings te ontduik en uitvoering slegs op 'n werklike gasheerstelsel te verseker.

Die funksie sub_180001000() dien as die wanware se primêre installasie- en persistensiekomponent . Dit berei eers die omgewing voor deur vorige artefakte te verwyder en 'n werkgids onder C:\Program Files\Windows Media Player te skep. Die wanware laai dan 'n lêer met die naam lllyd.jpg af vanaf die hardgekodeerde IP-adres 204.194.48.250 en stoor dit as C:\Windows\background.jpg. Analise toon dat hierdie beeldlêer as 'n houer vir 'n sekondêre vrag gebruik word, waaruit 'n 504 KB DLL onttrek en geskryf word na C:\Program Files\Windows Media Player\nvdaHelperRemote.dll.

Nadat die vrag onttrek is, kopieer die wanware homself as Mixed Reality.exe en vestig persistentie deur 'n Windows-diens genaamd MixedSvc te skep, wat gekonfigureer is om outomaties te begin met stelselopstart. Die diens word vermom as 'n wettige Windows Mixed Reality-komponent deur sy naam en beskrywing. Sodra persistentie suksesvol gevestig is en die diens begin is, beëindig die installeerder die huidige proses. Hierdie gedrag bevestig dat die voorbeeld as 'n aflaaier en installeerder funksioneer, deur beeldgebaseerde vragverberging en Windows-dienspersistentie te gebruik om langtermyn toegang tot die besmette stelsel te handhaaf.

2de Vraglading - analise (Mixed Reality.exe):

Die wanware vestig volharding deur voor te gee dat dit 'n wettige Windows-komponent is. Die aflaaier kopieer homself na C:\Program Files\Windows Media Player\Mixed Reality.exe en onttrek 'n sekondêre vrag, nvdaHelperRemote.dll, uit 'n afstand-afgelaaide beeldlêer. Om outomatiese uitvoering na die herbegin van die stelsel te verseker, skep dit 'n Windows-diens genaamd MixedSvc met die vertoonnaam Windows Mixed Reality Service , wat 'n betroubare ligging en naamgewingskonvensie gebruik om gebruikersagte te vermy.

Na weer ontfouting het ons gevind dat ons die ingespuitte vrag gevind het

Na ontleding van die ingespuitte vrag het ons gevind dat

Die geanaliseerde funksie begin deur verskeie stringe te DE-obfuskeer met behulp van 'n eenvoudige XOR-bewerking (^ 0x18 en ^ 0x02). Hierdie stringe word vervolgens gebruik om kritieke Windows API's dinamies op te los deur LoadLibraryA() en GetProcAddress(). Die opgeloste API's stem ooreen met inheemse geheuebestuur- en prosesmanipulasiefunksies wat algemeen tydens prosesinspuiting gebruik word.

Die wanware maak dan oop en lees 'n ingebedde hulpbron of vrag vanaf die skyf, ken geheue toe en kopieer ongeveer 166 KB van gedekripteerde dopkode/PE-data na 'n nuutgeskepte buffer. 'n Pasgemaakte dekripsierroetine (sub_180001000) word op die onttrekte data toegepas voordat die oorspronklike buffer vrygestel word. Na die voorbereiding van die vrag, tel die wanware lopende prosesse op met behulp van CreateToolhelp32Snapshot() en soek spesifiek vir svchost.exe.

Nadat 'n teiken-svchost.exe-proses opgespoor is, verkry die wanware 'n handvatsel met volle toegangsregte en ken uitvoerbare geheue binne die afgeleë proses toe. Die gedekripteerde vrag word in die toegekende streek geskryf met behulp van 'n dinamies opgeloste geheueskryf-API. Uitvoering word dan na die ingespuite kode oorgedra deur 'n afgeleë draad binne die teikenproses te skep. Na suksesvolle inspuiting beëindig die wanware sy eie proses, wat die kwaadwillige vrag laat wat onder die konteks van svchost.exe uitgevoer word.

Na die ontleding van die ingespuite vrag, het ons gevind dat die wanware begin deur te wag vir die teenwoordigheid van nvdaHelperRemote.dll binne die Windows Media Player-gids, wat sinchronisasie met 'n ander stadium van die wanware aandui. Sodra die DLL beskikbaar word, maak die wanware oop en lees data vanaf C:\Windows\background.jpg, wat dien as 'n houer vir ingebedde kwaadwillige vragte eerder as 'n wettige beeldlêer.

Sodra die vragte voorberei is, tel die wanware voortdurend Terminal Services (WTS) sessies op met behulp van WTSEnumerateSessionsW(). Vir elke aktiewe gebruikerssessie wat ontdek word, kontroleer dit die teenwoordigheid van voorafbepaalde merkerlêers. Indien hierdie lêers nie bestaan ​​nie, roep die wanware sub_1400011E0() aan, wat waarskynlik een van die gedekripteerde vragte in die ooreenstemmende gebruikerssessie loods of inspuit. Twee afsonderlike vragte word ontplooi, wat dui op afsonderlike funksionele komponente soos 'n agterdeur, afstandtoegangmodule, geloofsbriewedief of toesigkomponent.

Om operasionele bewustheid te handhaaf, skryf die wanware ook periodiek 'n statuswaarde na 'n versteekte lêer met die naam C:\debug.txt. Die lêerinhoud volg die formaat client= , waar die kliëntidentifiseerder blykbaar 'n sessie-, slagoffer- of vraginstansie verteenwoordig. Die lêer word dan versteekte/stelsel-attribute toegeken om toevallige ontdekking te vermy.

Nou het ons gevind dat malware background.jpg lees en ontsyfer en onttrek vrag A (~1.13 MB)

Vraglading B (~1.15 MB)

Analise van Loonvrag A

Die primêre doelwit van die laaier dien as die primêre uitvoeringsroetine en openbaar 'n gesofistikeerde .NET-wanwarelaaier . Die monster voer verskeie anti-analise-kontroles uit, deaktiveer Windows AMSI-skandering, dekripteer 'n ingebedde .NET-samestelling, laai die CLR-looptyd en voer die gedekripteerde vrag direk vanaf die geheue uit.

Anti-analise en AMSI-omleiding

By opstart skep die wanware 'n sluitlêer en voer uitgebreide lusse rondom GetModuleHandleA() en GetSystemInfo() uit, wat waarskynlik uitvoering sal vertraag en outomatiese sandkaste sal frustreer. Dit kontroleer dan of amsi.dll gelaai is en herstel die AmsiOpenSession()-funksie in die geheue met behulp van VirtualProtect(). Deur instruksies binne AMSI te oorskryf, deaktiveer die wanware effektief anti-wanware-skandering van daaropvolgende .NET-kode, wat kwaadwillige samestellings toelaat om uit te voer sonder om deur Windows Defender geïnspekteer te word.

Dekripsie van loonvrag

Die wanware haal 'n geïnkripteerde vrag op vanaf 'n ingebedde hulpbron (qword_1400C4020) en dekripteer dit met behulp van die Windows Cryptography API: Next Generation (CNG). Spesifiek maak dit die AES- algoritmeverskaffer (BCryptOpenAlgorithmProvider) oop, skep 'n simmetriese sleutel vanaf 'n hardgekodeerde 16-greep-sleutel, en dekripteer die vrag met behulp van BCryptDecrypt(). Die gevolglike gedekripteerde buffer bevat 'n bestuurde .NET-samestelling wat later in die geheue uitgevoer sal word.

CLR-inisialisering en uitvoering in die geheue

Nadat die vrag gedekripteer is, laai die wanware die .NET Common Language Runtime (CLR) dinamies met behulp van CLRCreateInstance(). Dit verkry die looptyd-koppelvlak vir .NET Framework v4.0.30319 , verifieer dat die looptyd laaibaar is, begin die CLR en verkry die standaard toepassingsdomein. Die gedekripteerde samestelling word na 'n SAFEARRAY gekopieer en direk in die geheue gelaai via AppDomain::Load_3(), wat die noodsaaklikheid om die vrag na die skyf te skryf vermy. Die wanware haal dan die samestelling se toegangspunt op met behulp van Assembly::get_EntryPoint() en voer dit uit deur MethodInfo::Invoke_3(). Hierdie tegniek maak ten volle lêerlose uitvoering van die kwaadwillige .NET-vrag moontlik.

Volharding en Omgewingsvoorbereiding

Die voorbeeld voer ook registerbewerkings uit met behulp van RegOpenKeyExA(), RegCreateKeyExA() en RegSetValueExA(), wat die skep van konfigurasie- of persistensie-verwante registerwaardes aandui. Daarbenewens roep dit DPI-bewustheids-API's (SetProcessDpiAwarenessContext, SetProcessDpiAwareness en SetProcessDPIAware) aan om korrekte gedrag in verskillende Windows-skermomgewings te verseker.

Analise van onttrekte .net-vrag van vrag A

Anti-analise tegniek

Dit is 'n algemene anti-analise-tegniek: in plaas daarvan om te crash of te sluit, slaap die wanware eenvoudig vir ewig wanneer dit glo dat dit in 'n VM of sandput loop.

C2 verbinding

Die wanware skep 'n SSL/TLS-stroom (System.Net.Security.SslStream) oor die bestaande TCP-sok, wat aandui dat alle daaropvolgende kommunikasie met die C2-bediener geïnkripteer is. Die afgeleë eindpunt los op na 223.26.63.40:2671 , wat die aktiewe bevel-en-beheer (C2) bediener is ten tyde van uitvoering. Die string "ikkkkkddd.com" is in die geheue teenwoordig, wat daarop dui dat dit die gekonfigureerde domein of gasheernaam is wat met die C2-infrastruktuur geassosieer word.

Nadat die TLS-sessie tot stand gebring is (ClientSocket.KKNV7m8G(4L)), roep die wanware funksies aan om kommunikasie te initialiseer, stelselinligting oor te dra (Sender.SendInfo()), en begin 'n periodieke "hou-lewendig"-timer (KeepAlivePacket) om die verbinding met die C2-bediener te handhaaf.

Slagofferregistrasie en aanvanklike stelselvingerafdrukke

Nadat 'n geïnkripteerde TLS-verbinding suksesvol met sy bevel-en-beheer (C2) bediener gevestig is, voer die wanware 'n uitgebreide verkenningsfase uit om die gekompromitteerde stelsel te profileer. Die IdSender.SendInfo() roetine versamel 'n wye reeks gasheerinligting, insluitend die slagoffer se hardeware-identifiseerder (HWID), gebruikersnaam, bedryfstelselweergawe en -argitektuur, uitvoerbare pad, wanwareweergawe, voorregvlak, aktiewe venstertitel, geïnstalleerde antivirusprodukte, uitvoerbare tydstempel, veldtoggroep, operateurnota en stelsel se stilstandtyd.

Om statiese analise te belemmer, word alle MessagePack-veldname tydens looptyd opgelos deur string-deobfuskasie voordat dit met die versamelde data gevul word. Die versamelde inligting word dan in 'n MessagePack-objek georganiseer, wat 'n gestruktureerde registrasiepakket skep wat die besmette gasheer uniek identifiseer en operateurs van waardevolle omgewingsbesonderhede voorsien vir daaropvolgende stadiums van die aanval.

Voordat die registrasiedata oorgedra word, serialiseer die wanware die Message Pack-objek in 'n binêre stroom en komprimeer dit met behulp van 'n ZIP-gebaseerde kompressieroetine. Hierdie saamgeperste vrag word dan gestuur deur die voorheen gevestigde TLS-geënkripteerde kommunikasiekanaal, wat netwerkoorhoofse koste verminder terwyl 'n bykomende laag verduistering by die oorgedra data gevoeg word. Tydens dinamiese analise het die vasgelegde registrasiepakket bevestig dat die wanware suksesvol sleutelslagofferinligting – insluitend die HWID, gebruikersnaam, bedryfstelselbesonderhede, uitvoerbare pad, administrateurregte, geïnstalleerde sekuriteitsprodukte en uitvoeringstydstempel – na die afgeleë C2-bediener oorgedra het. Hierdie registrasiemeganisme stel aanvallers in staat om nuut gekompromitteerde stelsels te inventariseer, hul sekuriteitsposisie te evalueer en geskikte opvolgaksies soos opdraguitvoering, geloofsbriewediefstal of die ontplooiing van bykomende vrag te bepaal.

Analise van Vraglading B:

Werkskermopname en data-uitfiltrasievermoëns

Die ingebedde lessenaaropname-biblioteek (dsc_*) dui op die vermoë om die slagoffer se skerm vas te lê, terwyl die geïntegreerde TurboJPEG-biblioteek (tjInitCompress, tjCompress2, tjFree, en tjDestroy) vinnige JPEG-kodering van vasgelegde beelde moontlik maak. Daarbenewens dui die insluiting van zlib-kompressiefunksies (compress2 en uncompress) daarop dat die wanware skermkiekies of ander versamelde data voor oordrag komprimeer, wat bandwydteverbruik verminder en die doeltreffendheid van C2-kommunikasie verbeter.

Gebaseer op die ingevoerde biblioteke en initialiseringsvolgorde, verskaf Payload B waarskynlik:

  • Sketmskoot met behulp van die ingebedde lessenaar-opnamebiblioteek (dsc_*-uitvoere).
  • Beeldkompressie gebruik van TurboJPEG vir doeltreffende skermkiekie-enkodering.
  • Algemene datakompressie/dekompressie gebruik van zlib (komprimeer2/ontkomprimeer).

C2 Kommunikasiebeheerder en Sessiebestuur

Die funksie sub_140001730 dien as die primêre beheerderdraad vir Payload B , wat die kommunikasielewensiklus van die wanware orkestreer eerder as om toesigtake direk uit te voer. Dit begin deur 'n verbindingsobjek toe te ken en die hardgekodeerde bevel-en-beheer (C2) domein kkxqbh.top herhaaldelik op te los totdat 'n geldige IP-adres verkry word, wat die wanware toelaat om outomaties van tydelike netwerkonderbrekings te herstel. Sodra die domein suksesvol opgelos is, skakel die wanware die teruggekeerde IP-adres om na 'n bruikbare formaat en probeer om 'n verbinding met die afstandbediener te vestig. Na suksesvolle verbinding skep dit 'n toegewyde kommunikasiedraad (sub_140001710) wat verantwoordelik is vir die hantering van C2-verkeer terwyl die beheerderdraad die verbindingstatus periodiek monitor.

Infrastruktuur-artefakte en bedreigingsakteurs-attribusies

Toeskrywing was nog altyd een van die mees uitdagende aspekte van bedreigingsnavorsing, veral vir ontleders wat betrokke is by APT-jag en veldtogondersoeke. Gebaseer op die beskikbare artefakte, infrastruktuuroorvleueling en bykomende tegniese bewyse, het ons hierdie veldtog met 'n matige tot hoë vlak van vertroue toegeskryf.

Gedurende die aanvanklike stadiums van die ondersoek het ons waargeneem dat drie verskillende IP-adresse gebruik is om die eerste-fase-vrag te huisves en af ​​te lewer, wat as 'n .JPG-beeldlêer vermom was. Die geïdentifiseerde IP-adresse word hieronder gelys:

Verdere analise van die infrastruktuur het aan die lig gebring dat die geïdentifiseerde IP-adresse oor twee outonome stelsels gehuisves is. Spesifiek, die infrastruktuur wat deur die bedreigingsakteur gebruik is, was geassosieer met AS152194 (CTG Server Limited) en AS140869 (Turing Group Limited). Die gebruik van infrastruktuur binne hierdie verskaffers dui op 'n doelbewuste poging om kwaadwillige hulpbronne oor verskeie gasheeromgewings te versprei, moontlik om operasionele veerkragtigheid te verbeter en toeskrywingspogings te bemoeilik.

Met verdere ondersoek na die geïdentifiseerde infrastruktuur, veral die IP-adresse 118.107.0.197 en 27.50.54.191, het ons 'n gemeenskaplike infrastruktuurpatroon waargeneem. Beide IP-adresse is geassosieer met dieselfde Outonome Stelselnommer (ASN), wat dui op 'n potensiële operasionele oorvleueling in die bedreigingsakteur se infrastruktuur. Hierdie gedeelde ASN-verhouding bied 'n bykomende infrastruktuurskakel wat kan help om die veldtog se gasheerstrategie en toeskrywingsassessering te verstaan.

Soos in die bostaande skermkiekie getoon, het ons verskeie Chinese-talige stringe binne die infrastruktuur geïdentifiseer, wat verdere ondersoek na 'n potensiële China-gekoppelde nexus aangespoor het. Ons het ook infrastruktuur- en TTP-oorvleuelings waargeneem met aktiwiteit wat voorheen geassosieer is met die China-gebonde bedreigingsakteur Silver Fox. Gebaseer op hierdie oorvleuelings en ondersteunende artefakte, beoordeel ons met medium-tot-hoë vertroue dat hierdie veldtog waarskynlik gekoppel is aan 'n China-gebonde bedreigingsgroep.

Verder het ons in ons ondersoek 'n ander IP-adres gevind wat die verband met die onderstaande domein het, wat ook dieselfde infrastruktuur het.

Infrastruktuuranalise het aan die lig gebring dat die IP-adres 223.26.63.40 onder AS152194 (CTG Server Limited) aangebied word en 'n Chinese webbestuurspaneel ("豪凌 1.6 – Web管理面板") blootstel. Verdere ondersoek na hierdie infrastruktuur het verskeie geassosieerde domeine geïdentifiseer, insluitend 1kkkkddd.com, simaqz.com en jiayingjing.com, wat dui op die teenwoordigheid van 'n breër infrastruktuurgroep.

Verdere verryking van die infrastruktuur wat met kkxqbh[.]top geassosieer word, het aan die lig gebring dat verskeie opgeloste IP-adresse, insluitend 117.44.201.119, in Nanchang, Jiangxi-provinsie, China is en behoort aan AS4134 (CHINANET BACKBONE), wat deur China Telecom se Jiangxi-provinsiale netwerk bedryf word.

Die herhaalde gebruik van infrastruktuur wat binne ChinaNet (AS4134) aangebied word, gekombineer met voorheen geïdentifiseerde Chinese-taal artefakte, infrastruktuur oorvleueling en TTP-ooreenkomste, versterk verder ons assessering van 'n China-belynde bedreigingsnexus. Terwyl geografiese ligging en gasheerinfrastruktuur alleen nie definitiewe toeskrywing vorm nie, bied hierdie bevindinge bykomende ondersteunende bewyse en dra by tot ons medium-tot-hoë vertrouensassessering.

Veldtog Tydlyn

Operasie DragonReturn is die eerste keer op 18 Mei 2026 waargeneem, met die bedreigingsakteur wat vinnige operasionele responsiwiteit getoon het deur elke 7-10 dae oor vyf verskillende variante dwarsdeur Mei en Junie 2026 te roteer. Die spiesvissingse-pos wat die kwaadwillige PDF bevat het, is op 10 Junie 2026 aktief in die natuur versprei waargeneem, met die kwaadwillige ZIP-vrag wat die volgende dag verpak en ontplooi is. Die veldtog het sy mees kritieke fase op 12 Junie 2026 bereik, toe die nuutste vragvariant 'n opsporingskoers van 0/66 oor alle antivirus-enjins behaal het, wat handtekeninggebaseerde opsporing heeltemal ondoeltreffend gemaak het. Vanaf 17 Junie 2026 bly Operasie DragonReturn ten volle aktief met alle voorleggings wat uit Indië bevestig is, wat aandui dat dit 'n voortdurende en aktief onderhoude China-Nexus-kuberspioenasie-operasie is sonder tekens van verlangsaming.

Gevolgtrekking:

Operasie DragonReturn verteenwoordig 'n gesofistikeerde en aktief onderhoude China-Nexus-kuberspioenasieveldtog wat doelbewus ontwerp is om die AY2026-27 ITR-indieningseisoen te benut, en teiken die GoI-belastinginfrastruktuur, insluitend korporatiewe entiteite, belastingkundiges, geoktrooieerde rekenmeesters en individuele belastingbetalers regoor Indië. Die bedreigingsakteur het beduidende operasionele volwassenheid getoon deur middel van presisie sosiale ingenieurswese via GoI-nabootsende lokdokumente, doelgeboude kwaadwillige infrastruktuur wat op govtop[.]one aangebied word, en 'n meerfasige DcRAT-ontplooiingsketting wat gebruik maak van steganografiese vragverberging binne background.jpg, lêerlose .NET-uitvoering, AMSI-omseiling, Windows-diensvolharding onder die dekmantel van Mixed Reality Service, en geïnkripteerde TLS-gebaseerde C2-kommunikasie oor 223[.]26.63.40:2671 en kkxqbh[.]top - alles terwyl vragte aktief geroteer word om 'n 0/66 VirusTotal-opsporingskoers te handhaaf, wat bevestig dat dit nie 'n opportunistiese aanval is nie, maar 'n doelbewuste, toegeruste en volgehoue ​​spioenasie-operasie met die primêre doelwit om langtermyn geheime toegang tot hoëwaarde Indiese regeringsfinansiële infrastruktuur te vestig vir intelligensie-insameling, geloofsbriewediefstal en sistematiese data-uitwissing.

Seqrite Dekking:

  • Kwaadwillige sagteware. Gebruik
  • Trojan.Ulise
  • Trojan.Phonzy
  • Trojaan.Ravartar
  • Trojaan-aflaaier.Smallao
  • Trojan.InjectorCiR

IOCs:

2f2f8f92af86fb962c30c4c1c9d673f9d94886373d0fcf78f8d105c051ffc643

1787d1119cd3b40e0e5f19d62821958b7d5c2bbe0518bf1e3fb2e44fdeb4fa58

19ca5fe04ca45a18c5bad9658ff73a8f39fe20ced78f690595f1b4c5a90af324

2f72f4b71e33c80f122dbe5360a8d687577260567d4b59cf8c07ee2182e8ceba

4a040770fd81d0db9e04cb8dbd2e07e61969072962bb4e736b7c7001444cc2fa

696f6a1a0fbf7b4ff977cc36382f6d2bc6d7813ed84b0195d925d1f46c24568c

6c774188a54ae07ae896abdf1ea6695cc29f529388888665e05322af3e9178e1

6c9ae8a979ad18da2927ae4fdbd73d3c870ead4ea3d437656a3bdcc81b85a050

8ed95259300ca268279867d2999d9c4f6585c6c45308635fc39af87da27546b5

9e73cd733707e5f7c9091147b029a6974b985d6c90a9cc2cb47bc0ae8a0f9245

c6fc06db6a1318152c09200352b40c8fa794f1089988835c1df92174347be8ec

e6346e3087db2bfba4551fcf89d94ae49aa92dc22f0ec2b718187a96e3a3b83c

fc17d5b4d64cb61a5aa8fb6bbe1e94885f129b2bf8ee91bca1ccca2b537f6616

40593369e14c9ab7b5e2fd186a580dbcd790ebb902f3aedc12c92cd617302960

ec5d4103b3d97885e9575ad045b2ef5467bf9fccf71828e418e6488d78983146

133e4d3f1dcd99a35fec92ad13bafa3790b6d585f8ec46527fe0ae01da98ad22

5a00485968679dc0ed6d80b659f48287603864c223e952918d2c2aaddfa2d280

6751ad8d0aeb6ac67cd54ea42657ce1f16addc3e3111f9e60b11931ebf58e77d

7e142c8fa614cc39d0453aa648b12209821c6bcbb77ee02094f70161b40d50ae

879cfe23a96e822f3873fd90a37d548d7975ba0552ce28527d3d1e292000c59b

eccff5c026a01cbe91db45cd0289f8822985aa5183f096d8add69762696d100d

fdd9752f4bb03762828e2e2bb6ec26c5f05a664dc28e02457685ddb3650d3e95

a8614dfad5fd2a79302a7c4829a0fed6f3a0a46b11beb28f89531cdfa83d32b3

03d2b73ecde0575a1e5ea24d6e4f12987cc081c0bc22dadf8c4219e8e38ca6e0

589aa1f7252cae74538343cd35443c0a8f58ed280f2016918b6e539a0c09529a

590a75978ab33a97280be1e2ae62a2e416ada45a11bc3f1cb77c99f3eb542b4e

5e97f7c17bf0466355be0438c7cc3e2e4d125e31368f2fbcb8e1d79cb97f137a

8673ce317876e6c3fe868c98524a3b2ae86a79b737536b865f044a52d16a7193

b0fcd7d9396e70b89e8292f6b80f933607b6fc9a9d3d4dd4ca69b408a2625932

b4fb231356254426e340ab1dba50fa37a69859fc4e8a2dbdfc3e1db082006847

c6651d6ce31c3a00357e579981d48c0da942b5bbe1582bf3d612a07dc3bc0ff6

db946f3f2b409370d14a6e69cf029f2818985f19320fa09b63bd3268dc830b02

34d1231a3bf1e13a9b90daecb5c74d52aea94ca54427b203d77e1adc61a5c4f9

2c0de3d5432d5a14cb03936a460ceb633b53a51881c4fa4f3dfa87fedef2148e

C2:

  • govtop[.]een/inkomstebelasting
  • 204.194.48.250
  • 118.107.0.197
  • 27.50.54.191
  • 223.26.63.40:2671
  • Ikkkkkddd[.]com
  • Kkxqbh[.]top

 

MITRE ATT&CK:

taktiek Tegnieknaam Tegniek-ID
Aanvanklike toegang Spearphishing-aanhegsel T1566.001
Spearphishing-skakel T1566.002
Uitvoering Gebruikersuitvoering: Kwaadwillige lêer T1204.002
Opdrag- en Skriptinterpreteerder: Windows-opdragskulp T1059.003
Inheemse API T1106
Volharding Skep of wysig stelselproses: Windows-diens T1543.003
Register-uitvoersleutels / opstartmap T1547.001
Bevordering van voorregte Misbruik Hoogtebeheermeganisme: UAC Omleiding / Runas T1548.002
Verdedigingsontduiking Verduisterde lêers of inligting T1027
Deobfuskateer/Dekodeer lêers of inligting T1140
Proses inspuiting T1055
Reflektiewe kode laai / Uitvoering in die geheue T1620
Verswakte Verdediging: AMSI Omleiding T1562.001
Maskering T1036
Virtualisering/Sandbox-ontduiking T1497
Discovery Stelselinligting-ontdekking T1082
Prosesontdekking T1057
Ontdekking van sekuriteitsagteware T1518.001
Stelseleienaar/Gebruikersontdekking T1033
Toepassingsvenster-ontdekking T1010
versameling Screen Capture T1113
Data van die plaaslike stelsel T1005
Bevel en beheer Geënkripteerde kanaal T1573
Toepassingslaagprotokol: Webprotokolle T1071.001
Nie-toepassingslaagprotokol T1095
Dinamiese resolusie T1568
Ekfiltrasie Eksfiltrasie oor C2-kanaal T1041

 

 vorige PosWat is Digitale Risikobeskermingsdiens vir Ondernemings: 'n Volledige...
volgende Pos  Van Faktuur na AnyDesk: Ontdek 'n Phishing-veldtog wat gemik is op...
Dixit Panchal

Oor Dixit Panchal

Hy is 'n Sekuriteitsnavorser by Quick Heal Technologies Ltd, en werk saam met die Seqrite Laboratoriumspan. Sy kundigheidsgebiede sluit in bedreigingsoektog, navorsing oor wanware en...

Artikels deur Dixit Panchal »

Verwante poste

  • Misbruik van vertroude sakewerkvloeie: 'n meerfasige spookdiefstalveldtog

    Julie 22, 2026
  • Agter die terugbetaling: Van GST-phishing tot Remcos RAT deur 'n meerfasige .NET-infeksieketting

    Julie 17, 2026
  • Operasie ShadowRecruit: 'n Werwings-tema-kwanaliseveldtog wat ControlR en Google Sheets gebruik om Indiese werksoekers te teiken

    Julie 14, 2026
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (341) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (16) die beskerming van data (34) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (21) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik