Введение
В последние несколько месяцев резко возросло количество фишинговых и вредоносных кампаний, связанных с налогами, особенно во время и после сезона подачи налоговых деклараций. На фоне продолжающихся публичных дискуссий о сроках возврата налогов эти мошеннические схемы кажутся более правдоподобными, предоставляя злоумышленникам идеальные условия для создания убедительных приманок.
Недавно мы проанализировали электронные письма, выдававшие себя за письма от индийского налогового департамента (ITD). На первый взгляд, сообщение напоминало официальное «Уведомление о проверке соблюдения налогового законодательства». Однако более глубокое расследование показало, что это часть более масштабной фишинговой кампании, направленной на индийские предприятия, с многоступенчатой цепочкой заражения, предназначенной для развертывания устойчивых троянов удаленного доступа (RAT) или вредоносных программ, похищающих информацию.
В этом блоге представлен подробный анализ электронного письма, схемы заражения, тактики злоумышленников и того, как эти уловки вписываются в современную картину угроз.
Начальный вектор
Первоначальным вектором атаки в этой кампании является фишинговое электронное письмо, поддельное под официальное сообщение от налогового департамента.

Более тщательное изучение адреса электронной почты отправителя показывает, что он был отправлен с домена Outlook.com, что необычно, поскольку государственные учреждения обычно избегают использования общедоступных почтовых сервисов для официальной переписки. Это вызвало подозрение. Кроме того, тема письма «Уведомление о проверке соблюдения налогового законодательства» — распространенная уловка в недавних фишинговых кампаниях, связанных с налоговыми декларациями, когда злоумышленники пытаются убедить получателей в том, что они пропустили какое-либо требование о соблюдении налогового законодательства или что их декларации находятся на рассмотрении.
Особенность этого письма в том, что в его тексте нет ни слова. Вместо этого в нем размещено одно встроенное изображение, имитирующее подлинное уведомление ITD.

Эта тактика помогает обойти текстовые спам-фильтры и алгоритмы распознавания ключевых слов в тексте электронных писем. Изображение включает в себя:
- Эмблема правительства Индии
- Министерство финансов — Налоговое управлениезаголовок
- Поддельная служебная рекомендация (заместитель помощника директора налогового управления, отдел расследований)
- Изготовленные артикулы, DIN и даты.
- И строгий срок соблюдения требований.
В электронном письме содержалось вложение с пометкой «Review Annexure.pdf», которое, по всей видимости, является следующим этапом в последовательности фишинга или распространения вредоносного ПО. Шаблон очень точно имитирует подлинные уведомления Налогового управления, что повышает его эффективность в качестве приманки для социальной инженерии, особенно против получателей с ограниченными техническими знаниями.
Цепочка заражения
Приведенная ниже диаграмма иллюстрирует полную последовательность заражения, использованную в этой кампании. Она начинается с фишингового электронного письма на тему подоходного налога и продолжается через приманку в виде PDF-файла, поддельный портал соответствия требованиям и принудительную загрузку ZIP-архива. Затем двухэтапные установщики NSIS распаковывают ряд файлов, развертывают средства обеспечения постоянного присутствия через службу Windows и начинают сбор системной информации, прежде чем подключиться к нескольким серверам управления и контроля (C2). Эта визуальная схема показывает, как, казалось бы, безобидное уведомление о соответствии требованиям в конечном итоге приводит к подозрительной возможности удаленного доступа.

Анализ привязанности (см. Приложение.pdf)
Открыв прикрепленный PDF-файл, я обнаружил нечто гораздо более интересное, чем простое налоговое уведомление. Вместо предоставления каких-либо достоверных сведений о соблюдении требований, документ содержал дополнительную инструкцию под названием «Приложение А», которая пыталась подчеркнуть срочность предыдущего электронного письма.

Злоумышленники сфабриковали версию событий, утверждая, что уведомление о проверке было направлено 03 октября 2025 года и что организация «не выполнила требования». Это классическая тактика социальной инженерии — создание ощущения предварительного несоблюдения требований для повышения срочности и увеличения вероятности немедленных действий со стороны получателя.
В приложении в формате PDF содержалось пошаговое руководство, предлагающее пользователю войти в фиктивную учетную запись.Портал соответствия«В этих шагах скрывался вредоносный URL-адрес – hxxps://www.akjys.top/»
Поддельный портал соответствия требованиям ITD и триггер автоматической загрузки вредоносного ПО
Нажмите на URL-адрес, встроенный в PDF-файл (hxxps://www.akjys.top/) перенаправляет жертву на поддельный портал налоговой службы. Вместо отображения легитимной страницы входа на сайт немедленно запускает загрузку файла с именем «Review Annexure.zip».

Принудительная загрузка — распространенный метод в современных цепочках доставки вредоносного ПО, позволяющий злоумышленнику доставить полезную нагрузку сразу после того, как жертва попадет на сайт. Недавно мы наблюдали применение этого метода в Кампания по распространению вредоносного ПО на основе файлов .SVG а также нацелен на пользователей из Колумбии с помощью вредоносного ПО AsyncRAT.
Особую подозрительность этой странице вызывает сообщение, отображаемое в центре экрана:
«Некоторые компьютерные программы RDR могут быть несовместимы с этим клиентом…»
Во избежание ложных срабатываний антивирусного программного обеспечения, пожалуйста, отключите свою антивирусную программу перед использованием клиента.
Ни один правительственный портал, особенно тот, который связан с налоговым контролем или расследованиями, никогда не посоветует пользователям отключить антивирус. Злоумышленники часто используют эту тактику, когда известно, что их вредоносные программы обнаруживаются распространенными средствами защиты конечных устройств. Представляя это как «проблему совместимости», они пытаются ослабить бдительность жертвы и повысить вероятность успешного выполнения атаки.
Нападавшие даже добавили вводящее в заблуждение заверение:
«Пожалуйста, не забудьте повторно включить антивирусную защиту после использования клиентского приложения Налогового управления».
Эта дополнительная инструкция — классическая тактика социальной инженерии, призванная придать запросу видимость обыденности. В действительности, отключение средств защиты перед запуском неизвестного программного обеспечения — это распространенное поведение, используемое различными семействами вредоносных программ, включая программы-вымогатели, для обеспечения успешного взлома.
ЗагруженоReview Annexure.zipПосле извлечения из архива обнаруживается исполняемый файл с именем "setup_Ir5swQ3EpeuBpePEpew=.exe», размером около ~150 МБ. Анализ этого файла описан в следующем разделе.
Этап 1: Анализ загруженного файла (setup_Ir5swQ3EpeuBpePEpew=.exe)
Этот установочный файл скомпилирован NSIS и имеет цифровую подпись 衡水深帷科技有限公司[Хэншуй Шэньвэй Технолоджи Лтд.Добавление данных для подписи — распространенный метод, используемый злоумышленниками для обхода обнаружения и обмана пользователя, чтобы тот считал этот файл легитимным установщиком.

После распаковки этого файла мы обнаружили, что он содержит внутри себя несколько других файлов.
Этот установщик NSIS запускается в тихом режиме, распаковывая все файлы во временную директорию без отображения какого-либо интерфейса установки для пользователя.


Он удаляет несколько вспомогательных компонентов, включая подписанную оболочку и внутренний исполняемый файл.

Удаляет вспомогательные исполняемые файлы и файлы данных и выполняет команду «Sibuia.exe с разобранными аргументами-

Sibuia.exe запускает еще один "setup_Ir5swQ3EpeuBpePEpew=.exe«в качестве дочернего процесса из временного каталога \0\, фактически передавая выполнение другому подписанному установщику, т.е. «setup_Ir5swQ3EpeuBpePEpew=.exe».

После запуска полезной нагрузки скрипт немедленно приступает к самоочистке, удаляя сброшенные файлы и папку, чтобы уменьшить количество следов на диске.

Таким образом, установочный файл, загруженный с поддельного портала по соблюдению налогового законодательства, развертывает только следующий этап и передает управление реальному установщику полезной нагрузки, после чего удаляет свой собственный след.
Этап 2: Анализ следующего этапа (setup_Ir5swQ3EpeuBpePEpew=.exe)
Файл установщика следующего этапа также имеет имя «setup_Ir5swQ3EpeuBpePEpew=.exe», но отличается от файла установщика первого этапа. Этот файл снова имеет больший размер, около ~147 МБ, и имеет действительную цифровую подпись «Shandong Anzai Information Technology CO.,Ltd».
Этот установщик представляет собой китайский пакет с графическим интерфейсом пользователя под названием «客户端安装包 3.7.85.1000», и при его запуске отображается следующий графический интерфейс установки:

Данный пакет извлекает огромный набор бинарных файлов, DLL-библиотек, драйверов, инструментов и т. д. в папку «C:\Program Files\Common Files\NSEC«Все файлы и папки внутри этого установочного каталога полностью скрыты и защищены системными атрибутами».
Он развертывает драйверы ядра, надстройки Outlook, компоненты удаленного рабочего стола, curl.exe, certutil.exe и множество утилит Sysinternals.

В совокупности этот набор бинарных файлов образует полноценный пакет мониторинга и управления, который позволяет осуществлять удаленный доступ или управление конечными точками, а не является обычным офисным приложением.
Настойчивость
Второй установщик обеспечивает сохранение данных за счет использования служб Windows. Запись конфигурации находится в файле. buildin.cfg правопреемники NSecRTS.exe в качестве активного процесса как для 32-битных, так и для 64-битных систем. Затем исполняемый файл регистрируется в службе, связанной с «Служба защиты Windows в режиме реального времени».

Таким образом, конфигурация в файле не просто перечисляет компоненты, а дает системе указания на выполнение действий. NSecRTS.exe По умолчанию работает в фоновом режиме, что делает её постоянно доступной службой.

После того как устойчивость будет установлена, NSecRTS.exe Служба запускается автономно и немедленно приступает к подготовке хоста к удалённому администрированию. Для этого служба создаёт каталог с именем «Данные«внутри каталога установки:»
- C:\Program Files (x86)\Common Files\NSEC\Data
Этот каталог служит каталогом для сбора данных, где имплантат хранит информацию, полученную с компьютера жертвы, такую как версия ОС, установленные приложения, запущенные службы, сведения об оборудовании и т. д.

".\Данные Каталог имеет структурированный формат, обычно используемый в инструментах удаленного администрирования или видеонаблюдения.
Один из примеров собранных данных, связанных с используемым пользователями приложением, представлен в следующем формате:

После сбора данных система пытается установить соединение со своим сервером управления (C2). После установления соединения с сервером C2, TA регистрирует машины-жертвы в панели C2 с помощью UID. Этот UID используется для уникальной идентификации и отслеживания машины-жертвы.

После успешного установления соединения TA загружает собранные данные в запросе «Post», а также получает команды для выполнения или развертывания других файлов на компьютере жертвы. Эта связь между C2 и сетью защищена за счет поддержания зашифрованного соединения путем обмена ключами шифрования.

NSecRTS.exe устанавливает соединение с сервером C2 (154[.]91[.]84[.]3), используя несколько нестандартных портов, таких как 48991, 48992, 3898 и т. д.
Кроме того, он пытается установить сетевое соединение с несколькими другими IP-адресами, такими как 45[.]113[.]192[.]102:80 и 103[.]235[.]46[.]102:80, в качестве альтернативного C2.

Мы обнаружили, что эти IP-адреса передаются через ряд других файлов, в том числе вредоносных.


В совокупности многочисленные технические индикаторы, выявленные в ходе анализа установщиков, указывают на среду разработки, связанную с Китаем, а не на глобальное производство. Экосистема установщиков, широкое использование упрощенного китайского языка и наличие зарегистрированной в Китае организации, занимающейся цифровой подписью кода, в совокупности свидетельствуют о том, что инструментарий был разработан, скомпилирован или упакован в рамках китайской программной экосистемы или экосистемы угроз.
Установщик ведет себя скорее как RAT (Remote Active Directory), чем как простой сборщик данных, обеспечивая постоянное присутствие в системе, сбор информации о системе и возможность удаленного управления.
Заключение
Эта кампания является примером тщательно спланированной тактики социальной инженерии, использующей поддельное уведомление о несоблюдении требований индийской налоговой службы для того, чтобы побудить жертв запустить многоступенчатую цепочку заражения.
Вместо простой утечки документов, установленный установщик обеспечивает постоянное присутствие в системе, собирает обширную системную информацию и поддерживает каналы управления, позволяющие удаленно выполнять задачи. Его поведение больше напоминает полнофункциональный троян удаленного доступа (RAT), чем обычную утилиту слежки. Многочисленные технические признаки указывают на то, что за его работой стоит среда разработки, связанная с Китаем.
На первый взгляд, заманивание может показаться простым, но лежащая в его основе инфраструктура отнюдь не проста, что является критически важным напоминанием для защитников: даже знакомые фишинговые письма на финансовую тематику могут привести к полной компрометации устройства, выходящей далеко за рамки простой кражи учетных данных.
IOCS:
Хэши файлов (MD5) –
4001854be1ae8e12b6dda124679a4077
F00F824FCAFBA9B26675AE8242F0B6A0
IP-адреса/Домен –
hxxps://www.akjys.top/
154 [.] 91 [.] 84 [.] 3
45 [.] 113 [.] 192 [.] 102
103 [.] 235 [.] 46 [.] 102
154[.]91[.]84[.]3[:]48991
154[.]91[.]84[.]3[:]48992
154[.]91[.]84[.]3[:]3898
QH/Seqrite Обнаружения:
PUA.NSecsoftCiR
Trojan.AgentCiR
Тактика, методы и процедуры атаки (ТТП) компании MITRE –
| Тактика (ATT&CK ID) | Техники/Подтехника (ID) | Метод |
| Первоначальный доступ (TA0001) | Фишинг: Целевой фишинг (T1566.001) | Поддельный PDF-файл налоговой декларации, представленный под названием «Review Annexure.pdf». |
| Первоначальный доступ (TA0001) | Фишинг: целевая фишинговая ссылка (T1566.002) | PDF-файл перенаправляет пользователя на поддельный URL-адрес портала ITD и запускает автоматическую загрузку вредоносного ZIP-архива. |
| Исполнение (TA0002) | Выполнение пользователем (T1204) | Жертва вручную запускает извлеченный исполняемый файл “setup_Ir5swQ3EpeuBpePEpew=.exe”. |
| Исполнение (TA0002) | Выполнение двоичного прокси-сервера с подписью (T1218) | Установщики NSIS с цифровой подписью, чтобы выглядеть легитимными. |
| Уклонение от защиты (TA0005) | Подрыв механизмов контроля доверия: Подписание кода (T1553.002) | Китайские вредоносные программы с цифровой подписью используются для обхода проверок безопасности. |
| Уклонение от защиты (TA0005) | Удаление артефакта (T1070.004) | На первом этапе загрузчик удаляет перетащенные файлы и временные папки после выполнения. |
| Уклонение от защиты (TA0005) | Зашифрованные/обфусцированные полезные нагрузки (T1027) | Многоэтапная NSIS-обертка со скрытыми компонентами и защищенными каталогами. |
| Устойчивость (TA0003) | Создание/изменение системного процесса: Служба Windows (T1543.003) | NSecRTS.exe зарегистрирован как постоянно работающая фоновая служба. |
| Устойчивость (TA0003) | Выполнение автозапуска при загрузке/входе в систему (T1547.001) | Эта служба автоматически запускается при загрузке системы без участия пользователя. |
| Открытие (TA0007) | Обнаружение системной информации (T1082) | Собирает информацию о версии ОС, характеристиках машины, оборудовании и сервисах. |
| Открытие (TA0007) | Обнаружение программного обеспечения (T1518) | Собирает информацию об установленных приложениях. |
| Управление и контроль (TA0011) | Веб-протоколы (T1071.001) | Использует HTTP/HTTPS с регистрацией UID для поддержания сетевой связи. |
| Управление и контроль (TA0011) | Протокол, не относящийся к прикладному уровню (T1095) | Для связи C2 использует несколько нестандартных портов (48991/48992/3898 и т. д.). |
| Управление и контроль (TA0011) | Наиболее часто используемый порт (T1043) | В качестве альтернативного варианта связи используется порт 80 на двух дополнительных IP-адресах C2. |
| Эксфильтрация (TA0010) | Эксфильтрация через веб-службы (T1567.002) | Собранные телеметрические данные отправляются обратно через HTTP POST на основной сервер управления и контроля (C2). |
| Эксфильтрация (TA0010) | Плановый трансфер (T1029) | Данные регулярно загружаются, поскольку подозрительный процесс продолжает работать в фоновом режиме. |
| Удаленный доступ (TA0012) | Инструменты удаленного доступа (T1219) | NSecRTS.exe обеспечивает прием удаленных команд, постановку задач и сохранение состояния. |



