• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  Операция «Возвращение дракона»: кибершпионская кампания, связанная с Китаем и нацеленная на налоговую инфраструктуру правительства Индии/Министерства финансов, с использованием многоэтапного развертывания DCRAT.
Операция «Возвращение дракона»: кибершпионская кампания, связанная с Китаем и нацеленная на налоговую инфраструктуру правительства Индии/Министерства финансов, с использованием многоэтапного развертывания DCRAT.
26 июнь 2026

Операция «Возвращение дракона»: кибершпионская кампания, связанная с Китаем и нацеленная на налоговую инфраструктуру правительства Индии/Министерства финансов, с использованием многоэтапного развертывания DCRAT.

Написано Диксит Панчал
Диксит Панчал
Технические

Авторы: Диксит Панчал и Соумен Бирма

Содержание:

  • Введение:
  • Ключевые цели:
  • Инфекционная цепь:
  • Первые результаты кампании:
    • Первоначальная рассылка:
    • Вложение в электронное письмо:
    • Приманка: Официальный документ правительства Индии о подоходном налоге:
  • Технический анализ:
  • Инфраструктурные артефакты и атрибуция субъектов угроз.
  • Хронология кампании.
  • Вывод:
  • Seqrite Покрытие:
  • МНК:
  • MITRE ATT&CK:

Введение:

Seqrite Лаборатория Мы активно отслеживаем и анализируем субъектов угроз и их кампании, уделяя особое внимание установлению авторства, анализу инфраструктуры и методам противодействия. В ходе наших исследований мы установили причастность многочисленных операций к группам угроз, связанных с Китаем и нацеленных как на региональные, так и на международные структуры.

В рамках нашего последнего расследования мы обнаружили кампанию, демонстрирующую оперативное и техническое сходство с кластером угроз, связанных с Китаем. Дальнейший анализ выявил совпадение тактики, методов и процедур с известным и весьма активным субъектом киберпреступлений, известным проведением операций кибершпионажа против азиатских стран посредством использования вредоносного ПО на основе RAT (Remote Active Directory).

Ключевые цели:

Географический фокус: Индия (общенациональная налоговая база Индии)

  • Корпоративные компании и предприятия.
  • Индивидуальные налогоплательщики.
  • Налоговые специалисты и дипломированные бухгалтеры.
  • Государственные подрядчики.
  • Налоговые консультанты и агенты по подаче налоговых деклараций.
  • Отделы корпоративных финансов и бухгалтерского учета.

Инфекционная цепь:

Первые результаты кампании:

Выявлена ​​сложная и активно поддерживаемая фишинговая кампания, нацеленная на индийских налогоплательщиков, налоговых специалистов и корпоративные финансовые отделы, которые выдают себя за Департамент подоходного налога Министерства финансов правительства Индии. Кампания была впервые обнаружена 18 мая 2026 года и остается активной по состоянию на 17 июня 2026 года, при этом последний вариант вредоносной нагрузки получил 0/66 обнаружений на VirusTotal, что указывает на то, что злоумышленник активно поддерживает и меняет вредоносные программы, чтобы избежать обнаружения.

В рамках этой кампании используется уязвимость налогового сезона 2026-27 годов: клонируется имя файла, являющегося подлинным файлом государственной утилиты, что делает чрезвычайно сложным для отличия вредоносного файла от подлинного даже для пользователей, осведомленных в вопросах безопасности.

Данная кампания классифицируется как целевая фишинговая атака с целью распространения вредоносного ПО, имеющая характеристики APT-атаки и основанная на тактике, методах и процедурах (TTP). Seqrite Лаборатория провела наблюдение. Это не случайная атака — точность документа-приманки, использование реальных юридических ссылок, двуязычный контент и активная смена полезной нагрузки указывают на преднамеренную, обеспеченную ресурсами и продолжительную операцию по созданию угрозы, ориентированную исключительно на индийскую налоговую систему. Основная цель оценивается как развертывание вредоносного ПО с целью получения финансовой выгоды или кражи конфиденциальных данных, уровень угрозы — критический.

Первое письмо:

Мы обнаружили электронное письмо, отправленное под видом письма от Налогового управления правительства Индии, содержащее вложение, связанное с налоговым уведомлением. Злоумышленник, по всей видимости, использует это вложение, чтобы создать ощущение срочности и побудить получателей открыть файл, что потенциально может привести к вредоносным действиям.

Вложение к электронному письму:

Вложенное приложение содержит встроенную ссылку. govtop[.]one/incometaxКогда пользователь переходит по ссылке, он перенаправляется на веб-страницу, которая выглядит правдоподобно и внушает доверие. Эта страница-приманка побуждает пользователей загружать файлы по указанному URL-адресу, потенциально подвергая их воздействию вредоносного контента.

Приманка: Официальный документ правительства Индии о доходах.

Эта страница имитирует официальную служебную записку с эмблемой правительства Индии, двуязычным форматом на хинди и английском языке, соответствующим подлинным правительственным документам, и сфабрикованным номером ссылки № TAX/PEN/2026-142. В ней цитируются реальные и юридически значимые разделы Закона о подоходном налоге — раздел 271(1)(c) о сокрытии штрафов за неуплату подоходного налога и раздел 276C о преследовании за уклонение от уплаты налогов, что придает документу значительную достоверность. В качестве подписи указан фальшивый человек, Радж Кумар Шарма, помощник комиссара по подоходному налогу, а также поддельный официальный адрес электронной почты.

Технический анализ:

После загрузки ZIP-файла мы обнаружили, что он называется «Common_Offline_Utility_ITR-1_to_4_AY2026-27.zip», что очень похоже на систему именования официального офлайн-инструмента, предоставляемого Налоговым управлением Индии. Этот официальный инструмент обычно используется налогоплательщиками и налоговыми специалистами для подготовки и подачи налоговых деклараций в офлайн-режиме перед загрузкой их на портал электронной подачи документов.

Злоумышленник, по всей видимости, воспользовался доверием, связанным с этим легитимным сервисом, используя похожее имя файла в качестве части цепочки атаки. Имитируя официальный ресурс Налогового управления, злоумышленник повышает вероятность того, что получатели воспримут файл как подлинный и приступят к его загрузке и запуску, тем самым облегчая доставку вредоносного ПО.

При запуске вредоносный исполняемый файл запускает несколько процессов cmd.exe, которые используют утилиту управления службами Windows (sc.exe) для создания службы с именем MixedSvc. Служба настроена на выполнение файла «C:\Program Files\Windows Media Player\Mixed Reality.exe» и должна запускаться автоматически при загрузке системы. Чтобы избежать подозрений, злоумышленник присваивает службе отображаемое имя «Windows Mixed Reality Service» и описание, выглядящее вполне легитимно. Затем служба немедленно запускается, обеспечивая как выполнение, так и сохранение вредоносной нагрузки. Такое поведение указывает на попытку установить долговременный доступ, маскируясь под легитимный компонент Windows.

Первоначальный анализ, исполняемый файл COU_ITR-1_to_4_AY2026-27.exe По всей видимости, это легковесная программа запуска, которая импортирует и вызывает экспортированные функции injection_initialize() и injection_terminate() из прилагаемой DLL. nvdaHelperRemote.dllФункция WinMain() содержит минимальную логику и в конечном итоге вызывает подпрограмму, которая разрешается в стандартную функцию среды выполнения C fgetc_nolock(), указывая на то, что сам исполняемый файл не содержит основной функциональности.

После анализа nvdaHelperRemote.dll Мы обнаружили, что в память внедряется еще один вредоносный код. Добавив точку останова в VirtualAlloc, мы обнаружили еще один внедренный вредоносный код.

Анализ введенного полезного груза

В ходе анализа мы обнаружили, что программа сначала проверяет, запущена ли она с правами администратора, используя функцию CheckTokenMembership(). Если повышенные привилегии недоступны, она перезапускается с помощью функции ShellExecuteW() с командой “runas”, вызывая запрос UAC перед завершением исходного процесса. Затем вредоносная программа обеспечивает выполнение в одном экземпляре, создавая глобальное событие с именем Global\ShitSetupOn26126k и завершая работу, если обнаружен существующий экземпляр.

После успешной инициализации вредоносная программа запускает два рабочих потока через обертку создания потоков, вызывая подпрограммы sub_1800015A0() и sub_180001000(). Эти функции, вероятно, отвечают за основную вредоносную деятельность. Наконец, процесс остается активным примерно пять минут, используя Sleep(300000), позволяя рабочим потокам продолжать выполнение.

Функция sub_1800015A0() служит для защиты от анализа и проверки среды выполнения. Она выполняет множество проверок времени выполнения с помощью GetTickCount64() и коротких интервалов ожидания для обнаружения ускорения в песочнице, помех от отладчика или перехвата API. Такие методы часто используются вредоносным ПО для обхода автоматизированных сред анализа и обеспечения выполнения только на реальной хост-системе.

Функция sub_180001000() выступает в качестве Основной компонент вредоносного ПО, обеспечивающий его установку и закрепление в системе.Сначала вредоносная программа подготавливает среду, удаляя предыдущие артефакты и создавая рабочий каталог в C:\Program Files\Windows Media Player. Затем она загружает файл с именем lllyd.jpg с жестко заданного IP-адреса 204.194.48.250 и сохраняет его как C:\Windows\background.jpg. Анализ показывает, что этот файл изображения используется в качестве контейнера для вторичной полезной нагрузки, из которой извлекается DLL-файл размером 504 КБ и записывается в C:\Program Files\Windows Media Player\nvdaHelperRemote.dll.

После извлечения полезной нагрузки вредоносная программа копирует себя как Mixed Reality.exe и обеспечивает себе постоянное присутствие, создавая службу Windows с именем MixedSvc, настроенную на автоматический запуск при загрузке системы. Служба маскируется под легитимный компонент Windows Mixed Reality по своему имени и описанию. После успешного обеспечения постоянного присутствия и запуска службы установщик завершает текущий процесс. Такое поведение подтверждает, что образец функционирует как загрузчик и установщик, используя сокрытие полезной нагрузки на основе образов и постоянное присутствие в службах Windows для поддержания долговременного доступа к зараженной системе.

2nd Анализ полезной нагрузки (Mixed Reality.exe):

Вредоносная программа обеспечивает постоянное присутствие в системе, маскируясь под легитимный компонент Windows. Загрузчик копирует себя в C:\Program Files\Windows Media Player\Mixed Reality.exe и извлекает дополнительную полезную нагрузку, nvdaHelperRemote.dll, из удаленно загруженного файла образа. Для обеспечения автоматического запуска после перезагрузки системы он создает службу Windows с именем MixedSvc и отображаемым именем Служба смешанной реальности Windowsиспользуя местоположение, выглядящее заслуживающим доверия, и систему именования, чтобы избежать подозрений со стороны пользователей.

В ходе повторной отладки мы обнаружили внедренную полезную нагрузку.

При анализе введенного полезного вещества мы обнаружили, что

Анализируемая функция начинается с обфускации нескольких строк с помощью простой операции XOR (^ 0x18 и ^ 0x02). Эти строки впоследствии используются для динамического разрешения критически важных API Windows с помощью функций LoadLibraryA() и GetProcAddress(). Разрешенные API соответствуют функциям управления собственной памятью и манипулирования процессами, которые обычно используются при внедрении процессов.

Затем вредоносная программа открывает и считывает встроенный ресурс или полезную нагрузку с диска, выделяя память и копируя приблизительно 166 КБ расшифрованных данных шеллкода/PE-файла в созданный буфер. Перед освобождением исходного буфера к извлеченным данным применяется специальная процедура расшифровки (sub_180001000). После подготовки полезной нагрузки вредоносная программа перечисляет запущенные процессы с помощью функции CreateToolhelp32Snapshot() и ищет конкретно svchost.exe.

Обнаружив целевой процесс svchost.exe, вредоносная программа получает дескриптор с полными правами доступа и выделяет исполняемую память в удаленном процессе. Расшифрованная полезная нагрузка записывается в выделенную область с использованием динамически определяемого API для записи в память. Затем выполнение передается внедренному коду путем создания удаленного потока в целевом процессе. После успешного внедрения вредоносная программа завершает свой собственный процесс, оставляя вредоносную полезную нагрузку выполняться в контексте svchost.exe.

Анализ внедренной полезной нагрузки показал, что вредоносное ПО начинает работу с ожидания наличия файла nvdaHelperRemote.dll в каталоге Windows Media Player, что указывает на синхронизацию с другим этапом вредоносной программы. Как только DLL-файл становится доступен, вредоносная программа открывает и считывает данные из C:\Windows\background.jpg, который служит контейнером для встроенных вредоносных программ, а не легитимным файлом изображения.

После подготовки полезной нагрузки вредоносная программа непрерывно перечисляет сеансы служб терминалов (WTS) с помощью функции WTSEnumerateSessionsW(). Для каждого обнаруженного активного пользовательского сеанса она проверяет наличие предопределенных файлов-маркеров. Если эти файлы отсутствуют, вредоносная программа вызывает функцию sub_1400011E0(), которая, вероятно, запускает или внедряет одну из расшифрованных полезных нагрузок в соответствующий пользовательский сеанс. Развертываются две отдельные полезные нагрузки, что указывает на наличие различных функциональных компонентов, таких как бэкдор, модуль удаленного доступа, похититель учетных данных или компонент слежки.

Кроме того, для поддержания оперативной осведомленности вредоносная программа периодически записывает значение состояния в скрытый файл с именем C:\debug.txt. Содержимое файла имеет формат client= где идентификатор клиента, по-видимому, представляет собой сессию, жертву или экземпляр полезной нагрузки. Затем файлу присваиваются скрытые/системные атрибуты, чтобы избежать случайного обнаружения.

Теперь мы обнаружили, что вредоносная программа считывает файл background.jpg, расшифровывает его и извлекает данные. Полезная нагрузка A (~1.13 МБ)

Полезная нагрузка B (~1.15 МБ)

Анализ полезной нагрузки А

Основная задача погрузчика заключается в выполнении основной процедуры и демонстрирует сложную структуру. Загрузчик вредоносных программ .NETДанный пример выполняет множество проверок на устойчивость к анализу, отключает сканирование AMSI в Windows, расшифровывает встроенную сборку .NET, загружает среду выполнения CLR и выполняет расшифрованную полезную нагрузку непосредственно из памяти.

Защита от анализа и обход AMSI

При запуске вредоносная программа создает файл блокировки и выполняет длительные циклы вокруг функций GetModuleHandleA() и GetSystemInfo(), вероятно, для задержки выполнения и нарушения работы автоматизированных песочниц. Затем она проверяет, загружена ли библиотека amsi.dll, и изменяет функцию AmsiOpenSession() в памяти с помощью функции VirtualProtect(). Переопределяя инструкции в AMSI, вредоносная программа фактически отключает антивирусное сканирование последующего кода .NET, позволяя вредоносным сборкам выполняться без проверки Windows Defender.

Расшифровка полезной нагрузки

Вредоносная программа извлекает зашифрованный код из встроенного ресурса (qword_1400C4020) и расшифровывает его с помощью API криптографии Windows: следующего поколения (CNG). В частности, она открывает... AES Алгоритм-провайдер (BCryptOpenAlgorithmProvider) создает симметричный ключ из жестко закодированного 16-байтового ключа и расшифровывает полезную нагрузку с помощью функции BCryptDecrypt(). Полученный расшифрованный буфер содержит управляемую сборку .NET, которая впоследствии будет выполнена в памяти.

Инициализация CLR и выполнение в памяти

После расшифровки полезной нагрузки вредоносная программа динамически загружает среду выполнения .NET Common Language Runtime (CLR) с помощью функции CLRCreateInstance(). Она получает интерфейс среды выполнения для .NET Framework v4.0.30319Программа проверяет возможность загрузки среды выполнения, запускает CLR и получает домен приложения по умолчанию. Расшифрованная сборка копируется в SAFEARRAY и загружается непосредственно в память с помощью AppDomain::Load_3(), что позволяет избежать записи полезной нагрузки на диск. Затем вредоносная программа получает точку входа сборки с помощью Assembly::get_EntryPoint() и выполняет её через MethodInfo::Invoke_3(). Этот метод позволяет полностью выполнять вредоносную полезную нагрузку .NET без использования файлов.

Настойчивость и подготовка окружающей среды

В примере также выполняются операции с реестром с использованием функций RegOpenKeyExA(), RegCreateKeyExA() и RegSetValueExA(), указывающие на создание значений реестра, связанных с конфигурацией или сохранением данных. Кроме того, он вызывает API-интерфейсы, учитывающие DPI (SetProcessDpiAwarenessContext, SetProcessDpiAwareness и SetProcessDPIAware), для обеспечения корректной работы в различных средах отображения Windows.

Анализ извлеченной полезной нагрузки .NET из полезной нагрузки A.

Техника антианализа

Это распространённый метод противодействия анализу: вместо сбоя или завершения работы вредоносная программа просто переходит в спящий режим, когда считает, что работает в виртуальной машине или песочнице.

С2 соединение

Вредоносная программа создает SSL/TLS поток (System.Net.Security.SslStream) через существующий TCP-сокет, что указывает на то, что все последующие коммуникации с сервером управления и контроля будут зашифрованы. Удалённая конечная точка разрешается в 223.26.63.40:2671, который является активным сервером управления и контроля (C2) в момент выполнения. Строка “ikkkkkddd.com” присутствует в памяти, что позволяет предположить, что это настроенный домен или имя хоста, связанные с инфраструктурой управления и контроля.

После установления TLS-соединения (ClientSocket.KKNV7m8G(4L)) вредоносная программа вызывает функции для инициализации связи, передачи системной информации (Sender.SendInfo()) и запускает периодический таймер поддержания соединения (KeepAlivePacket) для поддержания связи с C2-сервером.

Регистрация жертв и первичная дактилоскопия.

После успешного установления зашифрованного TLS-соединения со своим сервером управления и контроля (C2) вредоносная программа выполняет обширную разведывательную фазу для составления профиля скомпрометированной системы. Подпрограмма IdSender.SendInfo() собирает широкий спектр информации о хосте, включая аппаратный идентификатор жертвы (HWID), имя пользователя, версию и архитектуру операционной системы, путь к исполняемому файлу, версию вредоносной программы, уровень привилегий, заголовок активного окна, установленные антивирусные продукты, метку времени выполнения исполняемого файла, группу кампании, примечание оператора и время простоя системы.

Чтобы затруднить статический анализ, все имена полей MessagePack разрешаются во время выполнения путем деобфускации строк, прежде чем заполняться собранными данными. Затем собранная информация организуется в объект MessagePack, создавая структурированный регистрационный пакет, который однозначно идентифицирует зараженный хост и предоставляет операторам ценные сведения об окружающей среде для последующих этапов атаки.

Перед передачей регистрационных данных вредоносная программа сериализует объект Message Pack в двоичный поток и сжимает его с помощью алгоритма сжатия на основе ZIP-архивов. Затем эта сжатая полезная нагрузка отправляется по предварительно установленному зашифрованному каналу связи TLS, что снижает сетевую нагрузку и добавляет дополнительный уровень обфускации к передаваемым данным. В ходе динамического анализа захваченный регистрационный пакет подтвердил, что вредоносная программа успешно передала ключевую информацию о жертве, включая HWID, имя пользователя, сведения об операционной системе, путь к исполняемому файлу, права администратора, установленные продукты безопасности и метку времени выполнения, на удаленный сервер управления и контроля (C2). Этот механизм регистрации позволяет злоумышленникам составлять инвентаризацию недавно скомпрометированных систем, оценивать их уровень безопасности и определять подходящие дальнейшие действия, такие как выполнение команд, кража учетных данных или развертывание дополнительной полезной нагрузки.

Анализ полезной нагрузки B:

Возможности захвата и извлечения данных с рабочих столов.

Встроенная библиотека захвата рабочего стола (dsc_*) указывает на возможность захвата экрана жертвы, а интегрированная библиотека TurboJPEG (tjInitCompress, tjCompress2, tjFree и tjDestroy) обеспечивает быстрое кодирование захваченных изображений в формате JPEG. Кроме того, наличие функций сжатия zlib (compress2 и uncompress) предполагает, что вредоносная программа сжимает скриншоты или другие собранные данные перед передачей, уменьшая использование полосы пропускания и повышая эффективность связи C2.

Судя по импортированным библиотекам и последовательности инициализации, полезная нагрузка B, вероятно, предоставляет следующее:

  • Скриншот с использованием встроенной библиотеки захвата рабочего стола (экспорт dsc_*).
  • Сжатие изображения через TurboJPEG для эффективного кодирования скриншотов.
  • Общее сжатие/распаковка данных через Zlib (compress2/uncompress).

Контроллер связи C2 и управление сессиями

Функция sub_140001730 служит основным потоком-контроллером для Полезная нагрузка BОна управляет жизненным циклом связи вредоносного ПО, а не выполняет задачи наблюдения напрямую. Начинается все с выделения объекта соединения и многократного разрешения жестко закодированного домена управления и контроля (C2). kkxqbh.top до тех пор, пока не будет получен действительный IP-адрес, что позволит вредоносной программе автоматически восстановиться после временных сбоев в сети. После успешного разрешения домена вредоносная программа преобразует полученный IP-адрес в пригодный для использования формат и пытается установить соединение с удаленным сервером. После успешного соединения она создает выделенный поток связи (sub_140001710), отвечающий за обработку трафика C2, в то время как поток контроллера периодически отслеживает состояние соединения.

Инфраструктурные артефакты и атрибуция субъектов угроз.

Установление авторства всегда было одним из самых сложных аспектов исследования угроз, особенно для аналитиков, занимающихся поиском и расследованием APT-атак и кампаний. На основе имеющихся данных, совпадений инфраструктуры и дополнительных технических доказательств мы установили авторство этой кампании с умеренной – высокой степенью уверенности.

На начальном этапе расследования мы обнаружили, что для размещения и доставки первого этапа вредоносной программы, замаскированной под файл изображения в формате .JPG, использовались три разных IP-адреса. Идентифицированные IP-адреса перечислены ниже:

Дальнейший анализ инфраструктуры показал, что идентифицированные IP-адреса размещались на двух автономных системах. В частности, инфраструктура, используемая злоумышленником, была связана с AS152194 (CTG Server Limited) и AS140869 (Turing Group Limited). Использование инфраструктуры этих провайдеров предполагает преднамеренные попытки распределить вредоносные ресурсы по нескольким средам хостинга, потенциально для повышения операционной устойчивости и усложнения процесса установления авторства.

При дальнейшем анализе выявленной инфраструктуры, в частности IP-адресов 118.107.0.197 и 27.50.54.191, мы обнаружили общую инфраструктурную модель. Оба IP-адреса были связаны с одним и тем же номером автономной системы (ASN), что указывает на потенциальное оперативное совпадение в инфраструктуре злоумышленника. Эта связь с общим ASN обеспечивает дополнительную инфраструктурную взаимосвязь, которая может помочь понять стратегию размещения кампании и оценить атрибуцию.

Как показано на скриншоте выше, мы обнаружили несколько строк на китайском языке в инфраструктуре, что послужило поводом для дальнейшего расследования потенциальной связи с Китаем. Мы также наблюдали совпадения инфраструктуры и тактики, методов и процедур с деятельностью, ранее связанной с китайской группировкой угроз Silver Fox. На основе этих совпадений и подтверждающих данных мы с высокой степенью уверенности оцениваем, что эта кампания, вероятно, связана с группой угроз, связанных с Китаем.

Кроме того, в ходе нашего расследования мы обнаружили еще один IP-адрес, имеющий отношение к указанному ниже домену и обладающий аналогичной инфраструктурой.

Анализ инфраструктуры показал, что IP-адрес 223.26.63.40 размещен на AS152194 (CTG Server Limited) и предоставляет доступ к веб-панели управления на китайском языке («豪凌1.6 – Web管理面板»). Дальнейшее изучение этой инфраструктуры выявило несколько связанных доменов, включая 1kkkkddd.com, simaqz.com и jiayingjing.com, что указывает на наличие более крупного кластера инфраструктуры.

Дальнейшее расширение инфраструктуры, связанной с kkxqbh[.]top, показало, что несколько разрешенных IP-адресов, включая 117.44.201.119, находятся в Наньчане, провинция Цзянси, Китай, и принадлежат к AS4134 (CHINANET BACKBONE), эксплуатируемой сетью China Telecom в провинции Цзянси.

Повторное использование инфраструктуры, размещенной в сети ChinaNet (AS4134), в сочетании с ранее выявленными артефактами на китайском языке, дублированием инфраструктуры и сходством тактик, методов и процедур еще больше укрепляет нашу оценку связи с угрозами, исходящими от Китая. Хотя географическое местоположение и наличие инфраструктуры сами по себе не являются окончательным доказательством причастности, эти данные предоставляют дополнительные подтверждающие доказательства и способствуют нашей оценке средней и высокой степени достоверности.

Хронология кампании

Операция DragonReturn впервые была зафиксирована 18 мая 2026 года, при этом злоумышленник продемонстрировал быструю оперативную реакцию, меняя полезные нагрузки каждые 7-10 дней, используя пять различных вариантов в течение мая и июня 2026 года. Фишинговое письмо с вредоносным PDF-файлом было активно распространено в сети 10 июня 2026 года, а вредоносная ZIP-память была упакована и развернута на следующий день. Кампания достигла своей критической фазы 12 июня 2026 года, когда последний вариант полезной нагрузки достиг показателя обнаружения 0/66 всеми антивирусными движками, что сделало обнаружение на основе сигнатур совершенно неэффективным. По состоянию на 17 июня 2026 года операция DragonReturn остается полностью активной, все сообщения подтверждены из Индии, что указывает на то, что это продолжающаяся и активно поддерживаемая операция кибершпионажа в рамках китайской сети, не имеющая признаков замедления.

Вывод:

Операция «Возвращение дракона» представляет собой сложную и активно поддерживаемую кампанию кибершпионажа, связанную с Китаем, которая целенаправленно разработана для использования в интересах налогового сезона 2026-27 налоговых лет и нацелена на налоговую инфраструктуру правительства Индии, включая корпоративные структуры, налоговых специалистов, дипломированных бухгалтеров и индивидуальных налогоплательщиков по всей Индии. Злоумышленник продемонстрировал значительную операционную зрелость благодаря точной социальной инженерии с использованием документов-приманок, имитирующих правительственные структуры Индии, специально созданной вредоносной инфраструктуры, размещенной на govtop[.]one, и многоступенчатой ​​цепочке развертывания DcRAT, использующей стеганографическое сокрытие полезной нагрузки в background.jpg, бесфайловое выполнение .NET, обход AMSI, сохранение службы Windows под видом службы смешанной реальности и зашифрованные коммуникации C2 на основе TLS через 223[.]26.63.40:2671 и kkxqbh[.]top — и все это при активной смене полезных нагрузок для поддержания уровня обнаружения VirusTotal 0/66, что подтверждает, что это не оппортунистическая атака, а преднамеренная, обеспеченная ресурсами и продолжительная шпионская операция с основной целью установления долгосрочного скрытого доступа к ценной финансовой инфраструктуре индийского правительства для сбора разведывательной информации, кражи учетных данных и систематической утечки данных.

Seqrite Покрытие:

  • Malware.Ulise
  • Trojan.Ulise
  • Trojan.Phonzy
  • Trojan.Ravartar
  • Trojandownloader.Smallao
  • Trojan.InjectorCiR

МНК:

2f2f8f92af86fb962c30c4c1c9d673f9d94886373d0fcf78f8d105c051ffc643

1787d1119cd3b40e0e5f19d62821958b7d5c2bbe0518bf1e3fb2e44fdeb4fa58

19ca5fe04ca45a18c5bad9658ff73a8f39fe20ced78f690595f1b4c5a90af324

2f72f4b71e33c80f122dbe5360a8d687577260567d4b59cf8c07ee2182e8ceba

4a040770fd81d0db9e04cb8dbd2e07e61969072962bb4e736b7c7001444cc2fa

696f6a1a0fbf7b4ff977cc36382f6d2bc6d7813ed84b0195d925d1f46c24568c

6c774188a54ae07ae896abdf1ea6695cc29f529388888665e05322af3e9178e1

6c9ae8a979ad18da2927ae4fdbd73d3c870ead4ea3d437656a3bdcc81b85a050

8ed95259300ca268279867d2999d9c4f6585c6c45308635fc39af87da27546b5

9e73cd733707e5f7c9091147b029a6974b985d6c90a9cc2cb47bc0ae8a0f9245

c6fc06db6a1318152c09200352b40c8fa794f1089988835c1df92174347be8ec

e6346e3087db2bfba4551fcf89d94ae49aa92dc22f0ec2b718187a96e3a3b83c

fc17d5b4d64cb61a5aa8fb6bbe1e94885f129b2bf8ee91bca1ccca2b537f6616

40593369e14c9ab7b5e2fd186a580dbcd790ebb902f3aedc12c92cd617302960

ec5d4103b3d97885e9575ad045b2ef5467bf9fccf71828e418e6488d78983146

133e4d3f1dcd99a35fec92ad13bafa3790b6d585f8ec46527fe0ae01da98ad22

5a00485968679dc0ed6d80b659f48287603864c223e952918d2c2aaddfa2d280

6751ad8d0aeb6ac67cd54ea42657ce1f16addc3e3111f9e60b11931ebf58e77d

7e142c8fa614cc39d0453aa648b12209821c6bcbb77ee02094f70161b40d50ae

879cfe23a96e822f3873fd90a37d548d7975ba0552ce28527d3d1e292000c59b

eccff5c026a01cbe91db45cd0289f8822985aa5183f096d8add69762696d100d

fdd9752f4bb03762828e2e2bb6ec26c5f05a664dc28e02457685ddb3650d3e95

a8614dfad5fd2a79302a7c4829a0fed6f3a0a46b11beb28f89531cdfa83d32b3

03d2b73ecde0575a1e5ea24d6e4f12987cc081c0bc22dadf8c4219e8e38ca6e0

589aa1f7252cae74538343cd35443c0a8f58ed280f2016918b6e539a0c09529a

590a75978ab33a97280be1e2ae62a2e416ada45a11bc3f1cb77c99f3eb542b4e

5e97f7c17bf0466355be0438c7cc3e2e4d125e31368f2fbcb8e1d79cb97f137a

8673ce317876e6c3fe868c98524a3b2ae86a79b737536b865f044a52d16a7193

b0fcd7d9396e70b89e8292f6b80f933607b6fc9a9d3d4dd4ca69b408a2625932

b4fb231356254426e340ab1dba50fa37a69859fc4e8a2dbdfc3e1db082006847

c6651d6ce31c3a00357e579981d48c0da942b5bbe1582bf3d612a07dc3bc0ff6

db946f3f2b409370d14a6e69cf029f2818985f19320fa09b63bd3268dc830b02

34d1231a3bf1e13a9b90daecb5c74d52aea94ca54427b203d77e1adc61a5c4f9

2c0de3d5432d5a14cb03936a460ceb633b53a51881c4fa4f3dfa87fedef2148e

C2:

  • govtop[.]one/incometax
  • 204.194.48.250
  • 118.107.0.197
  • 27.50.54.191
  • 223.26.63.40:2671
  • Ikkkkddd[.]com
  • Kkxqbh[.]top

 

MITRE ATT&CK:

тактика Название техники Идентификатор техники
Первоначальный доступ Вложение для целевого фишинга T1566.001
Фишинговая ссылка T1566.002
Типы Пользовательское выполнение: вредоносный файл T1204.002
Интерпретатор команд и сценариев: командная оболочка Windows T1059.003
Родной API T1106
Настойчивость Создать или изменить системный процесс: служба Windows T1543.003
Ключи запуска реестра / Папка автозагрузки T1547.001
Повышение привилегий Механизм контроля доступа к уязвимостям: обход UAC / Runas T1548.002
Уклонение от защиты Замаскированные файлы или информация T1027
Деобфускация/декодирование файлов или информации T1140
Инъекция процесса T1055
Рефлексивная загрузка кода / Выполнение в памяти T1620
Нарушение защиты: обход AMSI T1562.001
Маскарад T1036
Уклонение от виртуализации/песочницы T1497
Дискавери Обнаружение системной информации T1082
Обнаружение процесса T1057
Обнаружение программного обеспечения безопасности T1518.001
Обнаружение владельца системы/пользователя T1033
Обнаружение окна приложения T1010
‎ Захват экрана T1113
Данные из локальной системы T1005
Управление и контроль Зашифрованный канал T1573
Протокол прикладного уровня: веб-протоколы T1071.001
Протокол не прикладного уровня T1095
Динамическое разрешение T1568
эксфильтрации Эксфильтрация через канал C2 T1041

 

 предыдущий постЧто представляет собой услуга защиты от цифровых рисков для предприятий: полный обзор...
Следующий пост  От выставления счетов до AnyDesk: выявление фишинговой кампании, нацеленной на...
Диксит Панчал

О Диксите Панчале

Он работает исследователем в области безопасности в компании Quick Heal Technologies Ltd, занимаясь... Seqrite Команда лаборатории. В сферу его компетенции входят поиск угроз, исследование вредоносного ПО и...

Статьи Диксита Панчала »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации