• Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font> Blog
Contact Onder aanval?
  • Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Home  /  Technisch  Operatie DragonReturn: Cyber-spionagecampagne met connecties met China, gericht op de belastinginfrastructuur van de Indiase overheid/het Ministerie van Financiën via een meerfasige DCRAT-inzet.
Operatie DragonReturn: Cyber-spionagecampagne met connecties tussen China en de Indiase overheid/het ministerie van Financiën, gericht op de belastinginfrastructuur via een meerfasige inzet van DcRAT.
26 Juni 2026

Operatie DragonReturn: Cyber-spionagecampagne met connecties tussen China en de Indiase overheid/het ministerie van Financiën, gericht op de belastinginfrastructuur via een meerfasige inzet van DcRAT.

Geschreven door Dixit Panchal
Dixit Panchal
Technisch

Auteurs: Dixit Panchal & Soumen Birma

Inhoudsopgave:

  • Inleiding:
  • Belangrijkste doelstellingen:
  • Infectieketen:
  • Eerste bevindingen over de campagne:
    • Eerste e-mail:
    • E-mailbijlage:
    • Lokmiddel: Officieel document van de Indiase overheid betreffende de inkomstenbelasting:
  • Technische Analyse:
  • Infrastructurele artefacten en toewijzing van dreigingsactoren.
  • Campagnetijdlijn.
  • Conclusie:
  • Seqrite dekking:
  • IOC:
  • MITRE ATT&CK:

Inleiding:

Seqrite Lab We volgen en analyseren actief dreigingsactoren en hun campagnes, met een focus op toewijzing van daders, infrastructuuranalyse en de werkwijze van de tegenstanders. In ons onderzoek hebben we talloze operaties toegeschreven aan aan China gelieerde dreigingsclusters die zich richten op zowel regionale als internationale entiteiten.

In het kader van ons meest recente onderzoek hebben we een campagne ontdekt die operationele en technische overeenkomsten vertoont met een dreigingscluster met connecties naar China. Verdere analyse bracht overlappende tactieken, technieken en procedures (TTP's) aan het licht met een prominente en zeer actieve dreigingsactor die bekendstaat om het uitvoeren van cyberespionageoperaties tegen Aziatische landen door middel van de inzet van RAT-malware.

Belangrijkste doelstellingen:

Geografische focus: India (belastingbetalersbasis in heel India)

  • Bedrijven en ondernemingen.
  • Individuele belastingbetalers.
  • Belastingadviseurs en registeraccountants.
  • Overheidsaannemers.
  • Belastingadviseurs en aangiftebureaus.
  • Teams voor bedrijfsfinanciën en boekhouding.

Infectieketen:

Eerste bevindingen over de campagne:

Er is een geavanceerde en actief onderhouden phishingcampagne ontdekt die zich richt op Indiase belastingbetalers, belastingadviseurs en financiële teams van bedrijven. De campagne doet zich voor als de belastingdienst van het Indiase ministerie van Financiën. De campagne werd voor het eerst waargenomen op 18 mei 2026 en is op 17 juni 2026 nog steeds actief. De nieuwste variant van de malware heeft een detectiepercentage van 0/66 op VirusTotal, wat erop wijst dat de dader actief bezig is met het ontwikkelen en aanpassen van de malware om detectie te omzeilen.

De campagne maakt misbruik van het belastingaangifteseizoen AY2026-27 door een legitieme bestandsnaam van een overheidsdienst te klonen, waardoor het zelfs voor beveiligingsbewuste gebruikers buitengewoon moeilijk is om het kwaadaardige bestand van het echte te onderscheiden.

Deze campagne wordt geclassificeerd als een spear-phishing-aanval gericht op het verspreiden van malware, met APT-achtige kenmerken op basis van TTP's. Seqrite Uit onderzoek van het laboratorium blijkt dat het geen opportunistische actie is. De precisie van het lokdocument, het gebruik van echte juridische bronnen, de tweetalige inhoud en de actieve rotatie van de malware wijzen op een doelbewuste, goed georganiseerde en aanhoudende dreigingsoperatie die zich uitsluitend richt op het ecosysteem van Indiase belastingbetalers. Het primaire doel wordt geschat op het verspreiden van malware voor financieel gewin of het stelen van gevoelige gegevens, met een dreigingsniveau dat als kritiek wordt beoordeeld.

Eerste e-mail:

We hebben een e-mail ondervonden die zich voordeed als de belastingdienst van India en een bijlage bevatte met een belastingmelding. De aanvaller lijkt deze bijlage te gebruiken om een ​​gevoel van urgentie te creëren en ontvangers aan te moedigen het bestand te openen, wat mogelijk tot kwaadwillige activiteiten kan leiden.

E-mailbijlage:

De bijlage bevat een ingesloten URL, govtop[.]one/incometax . Wanneer een gebruiker op de link klikt, wordt hij of zij doorgestuurd naar een webpagina die er legitiem uitziet en vertrouwen wekt. Deze lokpagina moedigt gebruikers aan om bestanden van de URL te downloaden, waardoor ze mogelijk worden blootgesteld aan schadelijke inhoud.

Lokmiddel: Officieel document van de Indiase overheid betreffende de inkomstenbelasting.

De pagina doet zich voor als een officieel memorandum met het embleem van de Indiase overheid, een tweetalige opmaak (Hindi-Engels) die overeenkomt met authentieke overheidscommunicatie, en een verzonnen referentienummer TAX/PEN/2026-142. Er worden echte en juridisch relevante artikelen van de Wet op de Inkomstenbelasting aangehaald - artikel 271(1)(c) betreffende boetes voor het verbergen van inkomsten en artikel 276C betreffende de vervolging van belastingontduiking - wat het document aanzienlijke geloofwaardigheid verleent. Een valse ondertekenaar, Raj Kumar Sharma, adjunct-commissaris van de belastingdienst, is toegevoegd, samen met een vervalst officieel e-mailadres.

Technische Analyse:

Na het downloaden van het ZIP-bestand zagen we dat het de naam "Common_Offline_Utility_ITR-1_to_4_AY2026-27.zip" had, wat vrijwel overeenkomt met de naamgeving van het officiële offline hulpprogramma van de Indiase belastingdienst. Deze officiële tool wordt veelvuldig gebruikt door belastingbetalers en belastingadviseurs om inkomstenbelastingaangiften offline voor te bereiden en in te dienen, alvorens ze te uploaden naar het e-filingportaal.

De aanvaller lijkt misbruik te hebben gemaakt van het vertrouwen dat in deze legitieme dienst bestaat door een vergelijkbare bestandsnaam te gebruiken als onderdeel van de aanvalsketen. Door een officiële bron van de Belastingdienst na te bootsen, vergroot de aanvaller de kans dat ontvangers het bestand als authentiek beschouwen en het downloaden en uitvoeren, waardoor de verspreiding van de schadelijke software wordt vergemakkelijkt.

Bij uitvoering start het kwaadaardige uitvoerbare bestand meerdere cmd.exe-processen die gebruikmaken van het Windows Service Control-hulpprogramma (sc.exe) om een ​​service met de naam MixedSvc te creëren. Deze service is geconfigureerd om "C:\Program Files\Windows Media Player\Mixed Reality.exe" uit te voeren en is ingesteld om automatisch te starten bij het opstarten van het systeem. Om argwaan te voorkomen, geeft de aanvaller de service de weergavenaam "Windows Mixed Reality Service" en een legitiem ogende beschrijving. De service wordt vervolgens direct gestart, waardoor de malware zowel kan worden uitgevoerd als persistent aanwezig blijft. Dit gedrag duidt op een poging om langdurige toegang te verkrijgen door zich voor te doen als een legitiem Windows-onderdeel.

Uit de eerste analyse blijkt dat het uitvoerbare bestand COU_ITR-1_to_4_AY2026-27.exe een lichtgewicht launcher is die de geëxporteerde functies injection_initialize() en injection_terminate() uit de bijbehorende DLL nvdaHelperRemote.dll importeert en aanroept . De functie WinMain() bevat minimale logica en roept uiteindelijk een routine aan die verwijst naar de standaard C Runtime-functie fgetc_nolock(), wat erop wijst dat het EXE-bestand zelf niet de primaire functionaliteit bevat.

Bij analyse van nvdaHelperRemote.dll ontdekten we dat deze een extra payload in het geheugen injecteert. Door een breakpoint in VirtualAlloc te plaatsen, vonden we nog een geïnjecteerde payload.

Analyse van de geïnjecteerde lading

Na analyse bleek dat de routine eerst controleert of deze met beheerdersrechten wordt uitgevoerd met behulp van CheckTokenMembership(). Als er geen verhoogde bevoegdheden beschikbaar zijn, start de routine zichzelf opnieuw op met ShellExecuteW() met het commando "runas", waarbij een UAC-prompt wordt weergegeven voordat het oorspronkelijke proces wordt beëindigd. De malware zorgt er vervolgens voor dat er slechts één instantie wordt uitgevoerd door een globale gebeurtenis aan te maken met de naam Global\ShitSetupOn26126k en het proces te beëindigen als een bestaande instantie wordt gedetecteerd.

Na een succesvolle initialisatie start de malware twee worker threads via een thread creation wrapper, die de routines sub_1800015A0() en sub_180001000() aanroepen. Deze functies zijn waarschijnlijk verantwoordelijk voor de primaire kwaadaardige activiteiten. Ten slotte blijft het proces ongeveer vijf minuten actief met behulp van Sleep(300000), waardoor de worker threads hun uitvoering kunnen voortzetten.

De functie sub_1800015A0() dient als een anti-analyse- en omgevingsvalidatieroutine. Deze voert meerdere timingcontroles uit met behulp van GetTickCount64() en korte slaapintervallen om sandbox-acceleratie, debugger-interferentie of API-hooking te detecteren. Dergelijke technieken worden vaak door malware gebruikt om geautomatiseerde analyseomgevingen te omzeilen en ervoor te zorgen dat de code alleen op een echt hostsysteem wordt uitgevoerd.

De functie sub_180001000() fungeert als het primaire installatie- en persistentiecomponent van de malware . Eerst bereidt deze de omgeving voor door eerdere bestanden te verwijderen en een werkmap aan te maken onder C:\Program Files\Windows Media Player. Vervolgens downloadt de malware een bestand met de naam lllyd.jpg van het hardgecodeerde IP-adres 204.194.48.250 en slaat dit op als C:\Windows\background.jpg. Analyse toont aan dat dit afbeeldingsbestand wordt gebruikt als container voor een secundaire payload, waaruit een DLL van 504 KB wordt geëxtraheerd en naar C:\Program Files\Windows Media Player\nvdaHelperRemote.dll wordt geschreven.

Na het extraheren van de payload kopieert de malware zichzelf als Mixed Reality.exe en zorgt voor persistentie door een Windows-service met de naam MixedSvc aan te maken, die is geconfigureerd om automatisch te starten bij het opstarten van het systeem. De service is, door middel van de naam en beschrijving, vermomd als een legitiem Windows Mixed Reality-onderdeel. Zodra persistentie succesvol is bereikt en de service is gestart, beëindigt het installatieprogramma het huidige proces. Dit gedrag bevestigt dat de malware functioneert als een downloader en installateur, waarbij gebruik wordt gemaakt van op afbeeldingen gebaseerde payloadverhulling en persistentie via Windows-services om langdurige toegang tot het geïnfecteerde systeem te behouden.

2e Payload - analyse (Mixed Reality.exe):

De malware zorgt voor persistentie door zich voor te doen als een legitiem Windows-onderdeel. De downloader kopieert zichzelf naar C:\Program Files\Windows Media Player\Mixed Reality.exe en extraheert een secundaire payload, nvdaHelperRemote.dll, uit een extern gedownload imagebestand. Om automatische uitvoering na een systeemherstart te garanderen, maakt de malware een Windows-service aan met de naam MixedSvc en de weergavenaam Windows Mixed Reality Service . Hierbij wordt gebruikgemaakt van een betrouwbaar ogende locatie en naamgevingsconventie om argwaan bij de gebruiker te voorkomen.

Na opnieuw debuggen ontdekten we de geïnjecteerde payload.

Bij analyse van de geïnjecteerde lading hebben we vastgesteld dat

De geanalyseerde functie begint met het DE-obfusceren van verschillende tekenreeksen met behulp van een eenvoudige XOR-bewerking (^0x18 en ^0x02). Deze tekenreeksen worden vervolgens gebruikt om dynamisch kritieke Windows API's te achterhalen via LoadLibraryA() en GetProcAddress(). De achterhaalde API's corresponderen met native geheugenbeheer- en procesmanipulatiefuncties die vaak worden gebruikt tijdens procesinjectie.

De malware opent en leest vervolgens een ingebedde bron of payload van de schijf, wijst geheugen toe en kopieert ongeveer 166 KB aan gedecrypteerde shellcode/PE-gegevens naar een nieuw aangemaakte buffer. Een aangepaste decryptieroutine (sub_180001000) wordt toegepast op de geëxtraheerde gegevens voordat de oorspronkelijke buffer wordt vrijgegeven. Na de voorbereiding van de payload inventariseert de malware de actieve processen met behulp van CreateToolhelp32Snapshot() en zoekt specifiek naar svchost.exe.

Zodra het malwareproces svchost.exe is gevonden, verkrijgt het een handle met volledige toegangsrechten en wijst het uitvoerbaar geheugen toe binnen het externe proces. De onversleutelde payload wordt naar het toegewezen geheugen geschreven met behulp van een dynamisch opgeloste API voor het schrijven naar het geheugen. De uitvoering wordt vervolgens overgedragen aan de geïnjecteerde code door een externe thread aan te maken binnen het doelproces. Na een succesvolle injectie beëindigt de malware zijn eigen proces, waardoor de schadelijke payload blijft draaien in de context van svchost.exe.

Na analyse van de geïnjecteerde payload ontdekten we dat de malware eerst wacht op de aanwezigheid van nvdaHelperRemote.dll in de map van Windows Media Player, wat duidt op synchronisatie met een volgende fase van de malware. Zodra de DLL beschikbaar is, opent de malware het bestand C:\Windows\background.jpg en leest het de gegevens ervan. Dit bestand dient als container voor ingebedde kwaadaardige payloads in plaats van een legitiem afbeeldingsbestand.

Zodra de payloads zijn voorbereid, inventariseert de malware continu Terminal Services (WTS)-sessies met behulp van WTSEnumerateSessionsW(). Voor elke gevonden actieve gebruikerssessie controleert de malware of er vooraf gedefinieerde markerbestanden aanwezig zijn. Als deze bestanden niet bestaan, roept de malware sub_1400011E0() aan, die waarschijnlijk een van de gedecrypteerde payloads in de betreffende gebruikerssessie start of injecteert. Er worden twee afzonderlijke payloads ingezet, wat wijst op verschillende functionele componenten, zoals een backdoor, een module voor toegang op afstand, een credential stealer of een surveillancecomponent.

Om operationeel bewustzijn te behouden, schrijft de malware periodiek een statuswaarde naar een verborgen bestand met de naam C:\debug.txt. De inhoud van het bestand heeft de volgende indeling: client= waarbij de client-ID een sessie, slachtoffer of payload-instantie lijkt te vertegenwoordigen. Aan het bestand worden vervolgens verborgen/systeemkenmerken toegekend om onbedoelde ontdekking te voorkomen.

Nu hebben we ontdekt dat de malware background.jpg leest, decodeert en payload A (~1.13 MB) extraheert.

Payload B (~1.15 MB)

Analyse van lading A

Het primaire doel van de loader is het uitvoeren van de belangrijkste routine en onthult een geavanceerde .NET-malwareloader . Het voorbeeld voert meerdere anti-analysecontroles uit, schakelt Windows AMSI-scanning uit, decodeert een ingebedde .NET-assembly, laadt de CLR-runtime en voert de gedecodeerde payload rechtstreeks vanuit het geheugen uit.

Anti-analyse en AMSI-bypass

Bij het opstarten maakt de malware een vergrendelingsbestand aan en voert uitgebreide lussen uit rond GetModuleHandleA() en GetSystemInfo(), waarschijnlijk om de uitvoering te vertragen en geautomatiseerde sandboxes te dwarsbomen. Vervolgens controleert de malware of amsi.dll is geladen en patcht de functie AmsiOpenSession() in het geheugen met behulp van VirtualProtect(). Door instructies in AMSI te overschrijven, schakelt de malware effectief de antimalwarescan van daaropvolgende .NET-code uit, waardoor kwaadaardige assemblies kunnen worden uitgevoerd zonder te worden gecontroleerd door Windows Defender.

Payload-decryptie

De malware haalt een versleutelde payload op uit een ingebedde bron (qword_1400C4020) en decodeert deze met behulp van de Windows Cryptography API: Next Generation (CNG). Concreet opent de malware de AES- algoritme-provider (BCryptOpenAlgorithmProvider), genereert een symmetrische sleutel op basis van een hardgecodeerde sleutel van 16 bytes en decodeert de payload met behulp van BCryptDecrypt(). De resulterende gedecodeerde buffer bevat een beheerde .NET-assembly die later in het geheugen wordt uitgevoerd.

CLR-initialisatie en uitvoering in het geheugen

Na het decoderen van de payload laadt de malware dynamisch de .NET Common Language Runtime (CLR) met behulp van CLRCreateInstance(). Het verkrijgt de runtime-interface voor .NET Framework v4.0.30319 , controleert of de runtime laadbaar is, start de CLR en verkrijgt het standaard applicatiedomein. De gedecodeerde assembly wordt gekopieerd naar een SAFEARRAY en direct in het geheugen geladen via AppDomain::Load_3(), waardoor het niet nodig is de payload naar schijf te schrijven. De malware haalt vervolgens het entrypoint van de assembly op met Assembly::get_EntryPoint() en voert deze uit via MethodInfo::Invoke_3(). Deze techniek maakt volledig bestandsloze uitvoering van de kwaadaardige .NET-payload mogelijk.

Volharding en voorbereiding op de omgeving

Het voorbeeld voert ook registerbewerkingen uit met behulp van RegOpenKeyExA(), RegCreateKeyExA() en RegSetValueExA(), wat duidt op het aanmaken van configuratie- of persistentiegerelateerde registerwaarden. Daarnaast roept het DPI-awareness API's aan (SetProcessDpiAwarenessContext, SetProcessDpiAwareness en SetProcessDPIAware) om correct gedrag in verschillende Windows-weergaveomgevingen te garanderen.

Analyse van de geëxtraheerde .NET-payload van Payload A.

Anti-analysetechniek

Dit is een veelgebruikte anti-analysetechniek: in plaats van te crashen of af te sluiten, blijft de malware oneindig lang inactief wanneer hij denkt dat hij in een virtuele machine of sandbox draait.

C2-verbinding

De malware creëert een SSL/TLS-stream (System.Net.Security.SslStream) over de bestaande TCP-socket, wat aangeeft dat alle daaropvolgende communicatie met de C2-server versleuteld is. Het externe eindpunt wordt omgezet naar 223.26.63.40:2671 , wat de actieve command-and-control (C2)-server is op het moment van uitvoering. De tekenreeks "ikkkkddd.com" is aanwezig in het geheugen, wat suggereert dat dit het geconfigureerde domein of de hostnaam is die is gekoppeld aan de C2-infrastructuur.

Nadat de TLS-sessie tot stand is gebracht (ClientSocket.KKNV7m8G(4L)), roept de malware functies aan om de communicatie te initialiseren, systeeminformatie te verzenden (Sender.SendInfo()) en een periodieke keep-alive timer (KeepAlivePacket) te starten om de verbinding met de C2-server te behouden.

Slachtofferregistratie en eerste systeemvingerafdrukken

Nadat de malware met succes een versleutelde TLS-verbinding met zijn command-and-control (C2)-server tot stand heeft gebracht, voert deze een uitgebreide verkenningsfase uit om het gecompromitteerde systeem te profileren. De routine IdSender.SendInfo() verzamelt een breed scala aan hostinformatie, waaronder de hardware-identificatiecode (HWID) van het slachtoffer, gebruikersnaam, versie en architectuur van het besturingssysteem, uitvoerbaar pad, malwareversie, privilegelevel, actieve venstertitel, geïnstalleerde antivirusproducten, tijdstempel van het uitvoerbare bestand, campagnegroep, operatornotitie en systeem-idle-tijd.

Om statische analyse te bemoeilijken, worden alle veldnamen van MessagePack tijdens de uitvoering opgelost door middel van stringdeobfuscatie voordat ze worden gevuld met de verzamelde gegevens. De verzamelde informatie wordt vervolgens georganiseerd in een MessagePack-object, waarmee een gestructureerd registratiepakket wordt gecreëerd dat de geïnfecteerde host uniek identificeert en operators waardevolle omgevingsdetails biedt voor de volgende fasen van de aanval.

Voordat de registratiegegevens worden verzonden, serialiseert de malware het Message Pack-object naar een binaire stream en comprimeert deze met behulp van een ZIP-gebaseerde compressieroutine. Deze gecomprimeerde payload wordt vervolgens verzonden via het eerder tot stand gebrachte TLS-versleutelde communicatiekanaal, waardoor de netwerkbelasting wordt verminderd en een extra laag van verhulling aan de verzonden gegevens wordt toegevoegd. Tijdens dynamische analyse bevestigde het vastgelegde registratiepakket dat de malware met succes belangrijke slachtofferinformatie – waaronder de HWID, gebruikersnaam, details van het besturingssysteem, uitvoerbaar pad, beheerdersrechten, geïnstalleerde beveiligingsproducten en uitvoeringstijdstempel – naar de externe C2-server had verzonden. Dit registratiemechanisme stelt aanvallers in staat om nieuw gecompromitteerde systemen te inventariseren, hun beveiligingsstatus te evalueren en geschikte vervolgacties te bepalen, zoals het uitvoeren van commando's, het stelen van inloggegevens of het implementeren van aanvullende payloads.

Analyse van lading B:

Mogelijkheden voor desktopopname en data-exfiltratie

De ingebouwde desktop capture-bibliotheek (dsc_*) geeft aan dat het mogelijk is om het scherm van het slachtoffer vast te leggen, terwijl de geïntegreerde TurboJPEG-bibliotheek (tjInitCompress, tjCompress2, tjFree en tjDestroy) snelle JPEG-codering van vastgelegde afbeeldingen mogelijk maakt. Bovendien suggereert de aanwezigheid van zlib-compressiefuncties (compress2 en uncompress) dat de malware schermafbeeldingen of andere verzamelde gegevens comprimeert vóór verzending, waardoor het bandbreedtegebruik wordt verminderd en de efficiëntie van C2-communicatie wordt verbeterd.

Op basis van de geïmporteerde bibliotheken en de initialisatievolgorde biedt Payload B waarschijnlijk het volgende:

  • Schermopname gebruikmakend van de ingebouwde desktopopnamebibliotheek (dsc_* exports).
  • Beeldcompressie gebruik TurboJPEG voor efficiënte screenshotcodering.
  • Algemene gegevenscompressie/decompressie gebruik zlib (comprimeren2/decomprimeren).

C2 Communicatiecontroller en sessiebeheer

De functie sub_140001730 fungeert als de primaire controllerthread voor Payload B en orkestreert de communicatiecyclus van de malware in plaats van direct surveillancetaken uit te voeren. Het begint met het toewijzen van een verbindingsobject en het herhaaldelijk oplossen van het hardgecodeerde command-and-control (C2) domein kkxqbh.top totdat een geldig IP-adres is verkregen. Dit stelt de malware in staat om automatisch te herstellen van tijdelijke netwerkstoringen. Zodra het domein succesvol is opgelost, converteert de malware het geretourneerde IP-adres naar een bruikbaar formaat en probeert een verbinding met de externe server tot stand te brengen. Na een succesvolle verbinding creëert de malware een speciale communicatiethread (sub_140001710) die verantwoordelijk is voor het afhandelen van C2-verkeer, terwijl de controllerthread periodiek de verbindingsstatus controleert.

Infrastructurele artefacten en toewijzing van dreigingsactoren

Toewijzing is altijd een van de grootste uitdagingen geweest bij dreigingsonderzoek, met name voor analisten die zich bezighouden met APT-jacht en campagneonderzoek. Op basis van de beschikbare bewijsstukken, overlappingen in de infrastructuur en aanvullend technisch bewijs hebben we deze campagne met een matige tot hoge mate van zekerheid toegeschreven.

Tijdens de eerste fase van het onderzoek constateerden we dat er drie verschillende IP-adressen werden gebruikt voor het hosten en verzenden van de eerste fase van de aanval. Deze aanval was vermomd als een .JPG-afbeelding. De geïdentificeerde IP-adressen staan ​​hieronder vermeld:

Nader onderzoek van de infrastructuur bracht aan het licht dat de geïdentificeerde IP-adressen werden gehost op twee autonome systemen. De infrastructuur die door de aanvaller werd gebruikt, was specifiek gekoppeld aan AS152194 (CTG Server Limited) en AS140869 (Turing Group Limited). Het gebruik van infrastructuur binnen deze providers suggereert een bewuste poging om kwaadaardige middelen over meerdere hostingomgevingen te verspreiden, mogelijk om de operationele weerbaarheid te vergroten en het opsporen van de dader te bemoeilijken.

Na verder onderzoek van de geïdentificeerde infrastructuur, met name de IP-adressen 118.107.0.197 en 27.50.54.191, ontdekten we een gemeenschappelijk infrastructuurpatroon. Beide IP-adressen waren gekoppeld aan hetzelfde Autonomous System Number (ASN), wat wijst op een mogelijke operationele overlap in de infrastructuur van de aanvaller. Deze gedeelde ASN-relatie biedt een extra aanknopingspunt in de infrastructuur dat kan helpen bij het begrijpen van de hostingstrategie en de toewijzing van de dader aan de campagne.

Zoals te zien is in de bovenstaande schermafbeelding, hebben we verschillende Chinese tekstfragmenten in de infrastructuur geïdentificeerd, wat aanleiding gaf tot verder onderzoek naar een mogelijke link met China. We hebben ook overlappingen in infrastructuur en tactieken, technieken en procedures (TTP's) waargenomen met activiteiten die eerder in verband werden gebracht met de aan China gelieerde dreigingsactor Silver Fox. Op basis van deze overlappingen en ondersteunende bewijsstukken schatten we met een gemiddelde tot hoge mate van zekerheid in dat deze campagne waarschijnlijk verband houdt met een aan China gelieerde dreigingscluster.

Bovendien hebben we tijdens ons onderzoek nog een IP-adres gevonden dat gerelateerd is aan het onderstaande domein en dat dezelfde infrastructuur heeft.

Uit infrastructuuranalyse bleek dat het IP-adres 223.26.63.40 wordt gehost onder AS152194 (CTG Server Limited) en een Chinees webbeheerpaneel ("豪凌1.6 – Web管理面板") beschikbaar stelt. Verdere analyse van deze infrastructuur bracht meerdere bijbehorende domeinen aan het licht, waaronder 1kkkkddd.com, simaqz.com en jiayingjing.com, wat wijst op de aanwezigheid van een breder infrastructuurcluster.

Verdere analyse van de infrastructuur die verband houdt met kkxqbh[.]top bracht aan het licht dat verschillende opgeloste IP-adressen, waaronder 117.44.201.119, zich in Nanchang, provincie Jiangxi, China bevinden en behoren tot AS4134 (CHINANET BACKBONE), beheerd door het provinciale netwerk van China Telecom in Jiangxi.

Het herhaaldelijke gebruik van infrastructuur die gehost wordt binnen ChinaNet (AS4134), in combinatie met eerder geïdentificeerde Chinese artefacten, overlappingen in infrastructuur en overeenkomsten in tactieken, technieken en procedures (TTP's), versterkt onze inschatting van een dreigingsnetwerk dat gelieerd is aan China. Hoewel geografische locatie en hostinginfrastructuur op zich geen definitieve toewijzing vormen, bieden deze bevindingen aanvullend bewijs en dragen ze bij aan onze beoordeling van gemiddelde tot hoge mate van zekerheid.

Campagne Tijdlijn

Operatie DragonReturn werd voor het eerst waargenomen op 18 mei 2026. De dader toonde een snelle operationele respons door elke 7-10 dagen de payloads te roteren, verdeeld over vijf verschillende varianten gedurende mei en juni 2026. De spear-phishing-e-mail met de kwaadaardige PDF werd actief verspreid op 10 juni 2026, waarna de kwaadaardige ZIP-payload de volgende dag werd verpakt en verspreid. De campagne bereikte zijn meest kritieke fase op 12 juni 2026, toen de nieuwste payloadvariant een detectiepercentage van 0/66 behaalde bij alle antivirusprogramma's, waardoor detectie op basis van signatures volledig nutteloos werd. Op 17 juni 2026 was Operatie DragonReturn nog steeds volledig actief, met alle inzendingen bevestigd vanuit India. Dit duidt erop dat het een doorlopende en actief onderhouden cyberespionageoperatie is met connecties met China, zonder tekenen van vertraging.

Conclusie:

Operatie DragonReturn is een geavanceerde en actief onderhouden cyberespionagecampagne met connecties naar China, die doelbewust is opgezet om misbruik te maken van het belastingaangifteseizoen 2026-27. De campagne is gericht op de belastinginfrastructuur van de Indiase overheid, waaronder bedrijven, belastingadviseurs, registeraccountants en individuele belastingbetalers in heel India. De dader toonde een aanzienlijke operationele volwassenheid door middel van precieze social engineering via lokdocumenten die de Indiase overheid imiteerden, een speciaal gebouwde kwaadaardige infrastructuur gehost op govtop[.]one, en een meerfasige DcRAT-implementatieketen die gebruikmaakte van steganografische payloadverhulling in background.jpg, fileless .NET-uitvoering, AMSI-bypass, persistentie van Windows-services onder het mom van Mixed Reality Service, en versleutelde TLS-gebaseerde C2-communicatie via 223[.]26.63.40:2671 en kkxqbh[.]top - dit alles terwijl actief payloads werden geroteerd om een ​​VirusTotal-detectiepercentage van 0/66 te behouden. Dit bevestigt dat het geen opportunistische aanval betreft, maar een doelbewuste, goed uitgeruste en aanhoudende spionageoperatie met als primair doel het verkrijgen van langdurige, heimelijke toegang tot waardevolle financiële infrastructuur van de Indiase overheid voor het verzamelen van inlichtingen, het stelen van inloggegevens en systematische data-exfiltratie.

Seqrite dekking:

  • Malware.Ulise
  • Trojan.Ulise
  • Trojan.Phonzy
  • Trojan.Ravartar
  • Trojandownloader.Smallao
  • Trojan.InjectorCiR

IOC:

2f2f8f92af86fb962c30c4c1c9d673f9d94886373d0fcf78f8d105c051ffc643

1787d1119cd3b40e0e5f19d62821958b7d5c2bbe0518bf1e3fb2e44fdeb4fa58

19ca5fe04ca45a18c5bad9658ff73a8f39fe20ced78f690595f1b4c5a90af324

2f72f4b71e33c80f122dbe5360a8d687577260567d4b59cf8c07ee2182e8ceba

4a040770fd81d0db9e04cb8dbd2e07e61969072962bb4e736b7c7001444cc2fa

696f6a1a0fbf7b4ff977cc36382f6d2bc6d7813ed84b0195d925d1f46c24568c

6c774188a54ae07ae896abdf1ea6695cc29f529388888665e05322af3e9178e1

6c9ae8a979ad18da2927ae4fdbd73d3c870ead4ea3d437656a3bdcc81b85a050

8ed95259300ca268279867d2999d9c4f6585c6c45308635fc39af87da27546b5

9e73cd733707e5f7c9091147b029a6974b985d6c90a9cc2cb47bc0ae8a0f9245

c6fc06db6a1318152c09200352b40c8fa794f1089988835c1df92174347be8ec

e6346e3087db2bfba4551fcf89d94ae49aa92dc22f0ec2b718187a96e3a3b83c

fc17d5b4d64cb61a5aa8fb6bbe1e94885f129b2bf8ee91bca1ccca2b537f6616

40593369e14c9ab7b5e2fd186a580dbcd790ebb902f3aedc12c92cd617302960

ec5d4103b3d97885e9575ad045b2ef5467bf9fccf71828e418e6488d78983146

133e4d3f1dcd99a35fec92ad13bafa3790b6d585f8ec46527fe0ae01da98ad22

5a00485968679dc0ed6d80b659f48287603864c223e952918d2c2aaddfa2d280

6751ad8d0aeb6ac67cd54ea42657ce1f16addc3e3111f9e60b11931ebf58e77d

7e142c8fa614cc39d0453aa648b12209821c6bcbb77ee02094f70161b40d50ae

879cfe23a96e822f3873fd90a37d548d7975ba0552ce28527d3d1e292000c59b

eccff5c026a01cbe91db45cd0289f8822985aa5183f096d8add69762696d100d

fdd9752f4bb03762828e2e2bb6ec26c5f05a664dc28e02457685ddb3650d3e95

a8614dfad5fd2a79302a7c4829a0fed6f3a0a46b11beb28f89531cdfa83d32b3

03d2b73ecde0575a1e5ea24d6e4f12987cc081c0bc22dadf8c4219e8e38ca6e0

589aa1f7252cae74538343cd35443c0a8f58ed280f2016918b6e539a0c09529a

590a75978ab33a97280be1e2ae62a2e416ada45a11bc3f1cb77c99f3eb542b4e

5e97f7c17bf0466355be0438c7cc3e2e4d125e31368f2fbcb8e1d79cb97f137a

8673ce317876e6c3fe868c98524a3b2ae86a79b737536b865f044a52d16a7193

b0fcd7d9396e70b89e8292f6b80f933607b6fc9a9d3d4dd4ca69b408a2625932

b4fb231356254426e340ab1dba50fa37a69859fc4e8a2dbdfc3e1db082006847

c6651d6ce31c3a00357e579981d48c0da942b5bbe1582bf3d612a07dc3bc0ff6

db946f3f2b409370d14a6e69cf029f2818985f19320fa09b63bd3268dc830b02

34d1231a3bf1e13a9b90daecb5c74d52aea94ca54427b203d77e1adc61a5c4f9

2c0de3d5432d5a14cb03936a460ceb633b53a51881c4fa4f3dfa87fedef2148e

C2:

  • govtop[.]one/incometax
  • 204.194.48.250
  • 118.107.0.197
  • 27.50.54.191
  • 223.26.63.40:2671
  • Ikkkkddd[.]com
  • Kkxqbh[.]top

 

MITRE ATT&CK:

Tactiek Techniek naam Techniek-ID
Eerste toegang Spearphishing-bijlage T1566.001
Spearphishing-link T1566.002
Uitvoering Uitvoering door gebruiker: kwaadaardig bestand T1204.002
Opdracht- en scriptinterpreter: Windows Command Shell T1059.003
Native API T1106
Volharding Systeemproces maken of wijzigen: Windows-service T1543.003
Register Run-sleutels / Opstartmap T1547.001
Privilege-escalatie Mechanisme voor het beheersen van misbruik: UAC-bypass / Runas T1548.002
verdediging ontduiking Verduisterde bestanden of informatie T1027
Deobfuscate/decodeer bestanden of informatie T1140
Procesinjectie T1055
Reflectieve code-invoer / In-memory uitvoering T1620
Verzwakking van de verdediging: AMSI-bypass T1562.001
Het vermommen T1036
Virtualisatie/Sandbox-ontduiking T1497
De reis van mijn leven Ontdekking van systeeminformatie T1082
Procesopsporing T1057
Detectie van beveiligingssoftware T1518.001
Systeemeigenaar/gebruiker detectie T1033
Ontdekking van toepassingsvenster T1010
Collectie Screen Capture T1113
Gegevens van lokaal systeem T1005
Command and Control Versleuteld kanaal T1573
Applicatielaagprotocol: webprotocollen T1071.001
Niet-toepassingslaagprotocol T1095
Dynamische resolutie T1568
exfiltratie Exfiltratie via C2-kanaal T1041

 

 Vorig berichtWat is een digitale risicobeschermingsdienst voor bedrijven: een compleet overzicht...?
Volgend bericht  Van factuur tot AnyDesk: een phishingcampagne ontmaskerd die zich richtte op...
Dixit Panchal

Over Dixit Panchal

Hij is beveiligingsonderzoeker bij Quick Heal Technologies Ltd, waar hij samenwerkt met de Seqrite Labteam. Zijn expertisegebieden omvatten het opsporen van bedreigingen, malware-onderzoek en...

Artikelen van Dixit Panchal »

gerelateerde berichten

  • Misbruik van vertrouwde bedrijfsworkflows: een meerfasige campagne van een zogenaamde 'phantom stealer'.

    July 22, 2026
  • Achter de schermen van de terugbetaling: van btw-phishing tot Remcos RAT via een meerstaps .NET-infectieketen

    July 17, 2026
  • Operatie ShadowRecruit: een malwarecampagne met als thema werving, die gebruikmaakt van ControlR en Google Sheets om Indiase werkzoekenden te targeten.

    July 14, 2026
Aanbevolen auteurs
  • Seqrite
    Seqrite

    Seqrite is een toonaangevende leverancier van cybersecurityoplossingen voor bedrijven. Met een focus op...

    Lees meer artikelen van Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ik ben een fervent schrijver die graag content schrijft over opkomende technologieën en...

    Lees meer artikelen van Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ik ben een gepassioneerd cybersecurity-liefhebber en een toegewijd schrijver. Met een talent...

    Lees meer artikelen van Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is de gezamenlijke algemeen directeur van Quick Heal Technologies...

    Lees meer artikelen van Sanjay Katkar
onderwerpen
geneigd (25) Cyber ​​aanval (36) cyberaanvallen (58) Cyber ​​aanval (16) cyberaanvallen (15) Cybersecurity (341) internetveiligheid (34) Cyberdreiging (33) cyber bedreigingen (51) datalek (56) datalekken (29) Data Loss (28) Data verlies voorkomen (34) data privacy (16) gegevensbescherming (34) gegevensbeveiliging (19) DLP (50) DPDP (14) DPDPA (17) Encryptie (16) eindpuntbeveiliging (113) Enterprise-beveiliging (20) Exploiteren (13) GDPR (14) malware (76) malware-analyse (14) malware-aanval (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netwerk veiligheid (26) Phishing (30) Ransomware (69) ransomware-aanval (31) ransomware-aanvallen (31) ransomware-bescherming (17) Seqrite (41) Seqrite Encryptie (27) Seqrite EPS (33) Seqrite Services (16) bedreigingsdetectie (14) Threat Intelligentie (21) UTM (34) Kwetsbaarheid (16) nul vertrouwen (13)
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font>

Toonaangevende leverancier van IT-beveiligingsoplossingen voor ondernemingen, die de beveiliging van eindpunten, gegevens en netwerken vereenvoudigt met toonaangevende oplossingen voor het voorkomen, detecteren en aanpakken van bedreigingen wereldwijd.

Lees meer over Seqrite

Volg ons:

Ontvang onze nieuwsbrief

Blijf op de hoogte van de laatste trends en inzichten op het gebied van cyberbeveiliging.

het laden
Producten en services
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Microbedrijf
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cyberbeveiliging & Data Privacy Bewustzijn
Informatiebronnen
  • Blogs
  • Whitepapers
  • Datasheets
  • Bedreigingsrapporten
  • Handleidingen
  • PoV
  • Begrip Data Privacy
  • DPDP-dialogen
  • Beleid en naleving
  • EULA
  • GoDeep.AI
  • SIA
  • Privacy-uur
Contact
  • Geregistreerde kantoren
  • Laten we het over cyberbeveiliging hebben
Support
  • Technische ondersteuning
  • Software downloaden
  • Offline-updater
  • firmware Upgrades
  • Upgrades
  • productdocumentatie
Over Ons
  • Over ons Seqrite
  • Leiderschap
  • Onderscheidingen en erkenning
  • Newsroom
Partners
  • Partner Program
  • Partner zoeken
  • Word een Partner
  • Seqrite Certificering

© 2026 Quick Heal Technologies Ltd.

Sitemap privacybeleid Wettelijke vermeldingen Cookiebeleid Gebruiksvoorwaarden